CVE-2026-2256
Befehlsinjektions-Schwachstelle in ModelScopes ms-agent
- Veröffentlicht
- 02.03.2026
- Aktualisiert
- 03.03.2026
- CNA zuweisen
- certcc
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 74,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Command-Injection-Schwachstelle in ModelScopes ms-agent-Versionen v1.6.0rc1 und früher ermöglicht es einem Angreifer, beliebige Betriebssystembefehle über manipulierte, aus Prompts abgeleitete Eingaben auszuführen.
Quellen
2Proof-of-Concept, das eine Command-Injection-Schwachstelle im MS-Agent-Shell-Tool demonstriert und die Ausführung beliebiger Befehle sowie eine Reverse Shell über einen Python-Bypass der Sicherheitsprüfungen ermöglicht.
Bedrohungsmodell und Analyse für CVE-2026-2256, eine Command-Injection-Schwachstelle in ms-agent, mit Details zu Ausnutzungsvektoren und potenziellen Auswirkungen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.