CVE-2026-22038
AutoGPT के API कुंजियाँ और रहस्य Stagehand एकीकरण ब्लॉक में सादे पाठ में लॉग किए गए
- प्रकाशित
- 4 फ़र॰ 2026
- अद्यतन
- 5 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 37.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AutoGPT एक प्लेटफ़ॉर्म है जो उपयोगकर्ताओं को निरंतर कृत्रिम बुद्धिमत्ता एजेंट बनाने, तैनात करने और प्रबंधित करने की अनुमति देता है जो जटिल वर्कफ़्लो को स्वचालित करते हैं। autogpt-platform-beta-v0.6.46 से पहले, AutoGPT प्लेटफ़ॉर्म का Stagehand एकीकरण logger.info() स्टेटमेंट का उपयोग करके API कुंजियों और प्रमाणीकरण रहस्यों को सादे पाठ में लॉग करता है। यह तीन अलग-अलग ब्लॉक कार्यान्वयनों (StagehandObserveBlock, StagehandActBlock, और StagehandExtractBlock) में होता है जहाँ कोड स्पष्ट रूप से api_key.get_secret_value() को कॉल करता है और परिणाम को लॉग करता है। यह समस्या autogpt-platform-beta-v0.6.46 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-22038जानकारीपूर्ण
CVE-2026-22038 का विस्तृत विश्लेषण, जो AutoGPT Stagehand ब्लॉक्स में एक उच्च-गंभीरता वाली भेद्यता है जो API कुंजियों को सादे पाठ (plaintext) में लॉग करती है, जिसमें मूल कारण, प्रभाव और निवारण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।