CVE-2026-33718
OpenHands अपने Git Diff हैंडलर के माध्यम से कमांड इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 27 मार्च 2026
- अद्यतन
- 27 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 78.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenHands AI-संचालित विकास के लिए सॉफ्टवेयर है। संस्करण 1.5.0 से शुरू होकर, `openhands/runtime/utils/git_handler.py:134` पर `get_git_diff()` विधि में एक कमांड इंजेक्शन भेद्यता मौजूद है। `/api/conversations/{conversation_id}/git/diff` API एंडपॉइंट से `path` पैरामीटर बिना सैनिटाइज़ किए शेल कमांड में पास किया जाता है, जिससे प्रमाणित हमलावर एजेंट सैंडबॉक्स में मनमाने कमांड निष्पादित कर सकते हैं। उपयोगकर्ता को पहले से ही एजेंट को कमांड निष्पादित करने का निर्देश देने की अनुमति है, लेकिन यह सामान्य चैनलों को बायपास करता है। संस्करण 1.5.0 इस समस्या को ठीक करता है।
स्रोत
1OpenHands के Git Diff हैंडलर में कमांड इंजेक्शन प्रदर्शित करने वाला CVE-2026-33718 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। भेद्यता अनुसंधान और प्रयोगशाला अभ्यास के लिए शैक्षिक संसाधन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।