CVE-2026-2256
ModelScope के ms-agent में कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 2 मार्च 2026
- अद्यतन
- 3 मार्च 2026
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 74.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ModelScope के ms-agent संस्करण v1.6.0rc1 और उससे पहले के संस्करणों में एक कमांड इंजेक्शन भेद्यता मौजूद है, जो किसी हमलावर को तैयार किए गए प्रॉम्प्ट-व्युत्पन्न इनपुट के माध्यम से मनमाने ऑपरेटिंग सिस्टम कमांड निष्पादित करने की अनुमति देती है।
स्रोत
2प्रूफ-ऑफ-कॉन्सेप्ट जो MS-Agent Shell टूल में कमांड इंजेक्शन भेद्यता प्रदर्शित करता है, जो सुरक्षा जांचों के Python बायपास के माध्यम से मनमाना कमांड निष्पादन और रिवर्स शेल सक्षम करता है।
CVE-2026-2256 के लिए खतरा मॉडल और विश्लेषण, ms-agent में एक कमांड इंजेक्शन भेद्यता, जिसमें शोषण वैक्टर और संभावित प्रभाव का विवरण है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।