CVE-2026-73678
MindsDB Minds Platform v26.1.0 ثغرة تنفيذ كود عن بُعد غير مصادق عليها عبر scratchpad exec()
- تم النشر
- 14/08/2026
- محدث
- 17/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 22/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 64.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تنفيذ التعليمات البرمجية عن بُعد غير مصادق عليها في MindsDB Minds Platform يحتوي الإصدار 26.1.0 وما قبله من MindsDB Minds Platform على ثغرة تنفيذ تعليمات برمجية عن بُعد غير مصادق عليها تسمح للمهاجمين غير المصادق عليهم بتنفيذ أوامر نظام تشغيل عشوائية عن طريق إرسال مطالبات (prompts) مصممة بعناية إلى نقطة النهاية غير المحمية `POST /api/v1/responses/`، والتي تصل إلى أداة scratchpad الخاصة بوكيل Anton والتي تستدعي دالة `exec()` على كود Python متأثر بالمهاجم دون أي عزل (sandboxing). يمكن للمهاجمين أولاً تكوين مفتاح API الخاص بنموذج LLM الخاص بهم من خلال نقطة النهاية غير المصادق عليها `PUT /api/v1/settings/`، ثم إرسال طلب POST يتضمن مطالبة توجّه الوكيل لاستدعاء أداة scratchpad مع كود Python عشوائي، مما يحقق تنفيذ أوامر نظام تشغيل كامل بصلاحيات المستخدم الذي يشغّل تطبيق سطح المكتب، ويتيح الوصول إلى مفاتيح SSH وبيانات الاعتماد المخزنة وأسرار البيئة.
المصادر
2استغلال إثبات المفهوم (PoC) لثغرة CVE-2026-73678: تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة في MindsDB Cowork عبر مفتاح LLM يوفره المهاجم وتنفيذ أوامر (exec) في ساحة العمل المؤقتة (Scratchpad) غير المعزولة (unsandboxed) لتشغيل أوامر نظام التشغيل.
CVE-2026-73678 — منصة MindsDB Minds ثغرة تنفيذ تعسفي للكود عن بُعد (RCE) بدون مصادقة عبر scratchpad exec (CVSS 10.0). تم التحقق منها من البداية إلى النهاية باستخدام LLM حقيقي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.