CVE-2026-27483
MindsDB weist eine Path Traversal in /api/files auf, die zu Remote Code Execution führt
- Veröffentlicht
- 24.02.2026
- Aktualisiert
- 27.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.05.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 95,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
MindsDB ist eine Plattform zur Erstellung künstlicher Intelligenz aus Unternehmensdaten. Vor Version 25.9.1.1 gibt es eine Path-Traversal-Schwachstelle in der /api/files-Schnittstelle von MindsDB, die ein authentifizierter Angreifer ausnutzen kann, um Remote-Codeausführung zu erreichen. Die Schwachstelle besteht im Modul „Upload File“, das dem API-Endpunkt /api/files entspricht. Da der Multipart-Datei-Upload keine Sicherheitsprüfungen des hochgeladenen Dateipfads durchführt, kann ein Angreifer eine Pfad-Traversal durchführen, indem er `../`-Sequenzen im Dateinamensfeld verwendet. Der Dateischreibvorgang erfolgt vor dem Aufruf von clear_filename und save_file, was bedeutet, dass keine Filterung von Dateinamen oder Dateitypen erfolgt, sodass beliebige Inhalte an beliebige Pfade auf dem Server geschrieben werden können. Version 25.9.1.1 behebt das Problem.
Quellen
2MindsDB Path Traversal zu RCE PoC
thewhiteh4t · multiple · 04.05.2026
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.