CVE-2026-26030
Microsoft Semantic Kernel InMemoryVectorStore फ़िल्टर कार्यक्षमता रिमोट कोड निष्पादन के लिए संवेदनशील है
- प्रकाशित
- 19 फ़र॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Semantic Kernel में रिमोट कोड एक्ज़ीक्यूशन भेद्यता Microsoft का semantic kernel Python SDK, संस्करण 1.39.4 से पहले के संस्करणों में रिमोट कोड एक्ज़ीक्यूशन भेद्यता रखता है, विशेष रूप से `InMemoryVectorStore` फ़िल्टर कार्यक्षमता के भीतर। यह समस्या संस्करण `python-1.39.4` में ठीक कर दी गई है। उपयोगकर्ताओं को इस संस्करण या उच्चतर में अपग्रेड करना चाहिए। वर्कअराउंड के रूप में, प्रोडक्शन परिदृश्यों के लिए `InMemoryVectorStore` का उपयोग करने से बचें।
स्रोत
2नैतिक, नेटवर्क-पृथक Docker लैब जो CVE-2026-26030 को पुनरुत्पादित करता है — Semantic Kernel इन-मेमोरी वेक्टर स्टोर फ़िल्टर eval() RCE (1.39.4 में पैच किया गया)
CVE-2026-26030 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Microsoft Semantic Kernel के InMemoryVectorStore में असुरक्षित फ़िल्टर एक्सप्रेशन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।