CVE-2025-51482
تنفيذ التعليمات البرمجية عن بُعد في letta.server.rest_api.routers.v1.tools.run_tool_from_source في letta-ai Letta 0.7.12 يسمح للمهاجمين عن بُعد بتنفيذ تعليمات...
- تم النشر
- 22/07/2025
- محدث
- 22/07/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تنفيذ التعليمات البرمجية عن بُعد في letta.server.rest_api.routers.v1.tools.run_tool_from_source في letta-ai Letta 0.7.12 يسمح للمهاجمين عن بُعد بتنفيذ تعليمات Python البرمجية وأوامر النظام التعسفية عبر حمولات مصممة بعناية إلى نقطة النهاية /v1/tools/run، متجاوزين قيود الحماية (sandbox) المقصودة.
المصادر
1استغلال إثبات المفهوم لـ CVE-2025-51482، يوضح تنفيذ التعليمات البرمجية عن بُعد عبر استخدام exec() غير الآمن وتجاوز صندوق الرمل في إطار وكيل الذكاء الاصطناعي Letta. يتضمن تحليل الثغرة وسكربت الاستغلال.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.