CVE-2026-28797
RAGFlow: एजेंट "टेक्स्ट प्रोसेसिंग" घटक में सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) जिससे रिमोट कोड एक्ज़ीक्यूशन (RCE) होता है
- प्रकाशित
- 3 अप्रैल 2026
- अद्यतन
- 6 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 11 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 45.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RAGFlow एक ओपन-सोर्स RAG (रिट्रीवल-ऑगमेंटेड जनरेशन) इंजन है। संस्करण 0.24.0 और उससे पहले के संस्करणों में, RAGFlow के एजेंट वर्कफ़्लो टेक्स्ट प्रोसेसिंग (StringTransform) और मैसेज घटकों में एक सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) भेद्यता मौजूद है। ये घटक उपयोगकर्ता द्वारा प्रदान किए गए टेम्पलेट्स को रेंडर करने के लिए Python के jinja2.Template (अनसैंडबॉक्स्ड) का उपयोग करते हैं, जिससे कोई भी प्रमाणित उपयोगकर्ता सर्वर पर मनमाने ऑपरेटिंग सिस्टम कमांड निष्पादित कर सकता है। प्रकाशन के समय, कोई सार्वजनिक रूप से उपलब्ध पैच नहीं हैं।
स्रोत
1- ragflow-auditएक्सप्लॉइट
RAGFlow तीन-भेद्यता ऑडिट उपकरण (CVE-2026-28797 / CVE-2026-24770 / CVE-2025-69286)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।