CVE-2026-69098
kotaemon 0.12.0 Exécution de code à distance non authentifiée via désérialisation non sécurisée
- Publié
- 4 août 2026
- Mise à jour
- 5 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 51,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# kotaemon jusqu'à la version 0.12.0 contient une vulnérabilité de désérialisation non sécurisée dans le point de terminaison check_connection qui permet à des attaquants non authentifiés d'instancier des classes Python arbitraires en fournissant une entrée YAML/JSON conçue avec un champ __type__. Les attaquants peuvent exploiter cela pour remplacer le champ __type__ par subprocess.check_output et des arguments arbitraires, obtenant ainsi une exécution de code à distance avec les privilèges du processus applicatif.
Sources
1- CVE-2026-69098_exploitExploit
Exploit d'exécution de code à distance non authentifiée ciblant une désérialisation YAML non sécurisée dans les vérifications de connexion des LLM ; prend en charge l'exécution de commandes arbitraires et des shells inversés via l'API Gradio exposée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.