CVE-2026-26030
Microsoft Semantic Kernel InMemoryVectorStore-Filterfunktionalität anfällig für Remote-Codeausführung
- Veröffentlicht
- 19.02.2026
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Semantic Kernel: Schwachstelle zur Remote-Codeausführung Semantic Kernel, das semantische Kernel-Python-SDK von Microsoft, weist in Versionen vor 1.39.4 eine Schwachstelle zur Remote-Codeausführung auf, insbesondere innerhalb der Filterfunktionalität von `InMemoryVectorStore`. Das Problem wurde in Version `python-1.39.4` behoben. Benutzer sollten auf diese Version oder höher aktualisieren. Als Workaround sollte die Verwendung von `InMemoryVectorStore` für Produktionsszenarien vermieden werden.
Quellen
2Ethisches, netzwerkisoliertes Docker-Labor zur Reproduktion von CVE-2026-26030 — RCE über Semantic Kernel In-Memory Vector Store Filter eval() (gepatcht in 1.39.4)
Proof-of-Concept-Exploit für CVE-2026-26030, der Remote-Codeausführung über unsichere Filterausdrücke im InMemoryVectorStore von Microsoft Semantic Kernel demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.