CVE-2026-34940
कुबेएआई में ओलामा इंजन स्टार्टअप प्रोब में मॉडल यूआरएल के माध्यम से ओएस कमांड इंजेक्शन मॉडल पॉड्स में मनमाना कमांड निष्पादन की अनुमति देता है
- प्रकाशित
- 6 अप्रैल 2026
- अद्यतन
- 16 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 38.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
KubeAI कुबरनेट्स के लिए एक AI इन्फरेंस ऑपरेटर है। 0.23.2 से पहले, internal/modelcontroller/engine_ollama.go में ollamaStartupProbeScript() फ़ंक्शन fmt.Sprintf का उपयोग करके एक शेल कमांड स्ट्रिंग बनाता है, जिसमें अस्वच्छित (unsanitized) मॉडल URL घटक (ref, modelParam) शामिल होते हैं। यह शेल कमांड कुबरनेट्स स्टार्टअप प्रोब के रूप में bash -c के माध्यम से निष्पादित किया जाता है। एक हमलावर जो Model कस्टम रिसोर्स बना या अपडेट कर सकता है, वह मनमाने शेल कमांड इंजेक्ट कर सकता है जो मॉडल सर्वर पॉड्स के अंदर निष्पादित होते हैं। यह भेद्यता 0.23.2 में ठीक कर दी गई है।
स्रोत
1OS command injection in KubeAI via an Ollama model URL — CVE-2026-34940 / CVSS 8.7
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।