CVE-2026-5000
PromtEngineer localGPT API एंडपॉइंट server.py LocalGPTHandler में प्रमाणीकरण अनुपस्थित
- प्रकाशित
- 28 मार्च 2026
- अद्यतन
- 1 अप्रैल 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 33.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PromtEngineer localGPT के 4d41c7d1713b16b216d8e062e51a5dd88b20b054 तक के संस्करण में एक भेद्यता का पता चला है। प्रभावित फ़ंक्शन backend/server.py फ़ाइल का LocalGPTHandler है, जो API Endpoint घटक का हिस्सा है। BaseHTTPRequestHandler तर्क के हेरफेर के परिणामस्वरूप प्रमाणीकरण की कमी होती है। यह हमला दूरस्थ रूप से निष्पादित किया जा सकता है। यह उत्पाद निरंतर वितरण के लिए रोलिंग रिलीज़ लागू करता है, जिसका अर्थ है कि प्रभावित या अद्यतन रिलीज़ के लिए संस्करण जानकारी उपलब्ध नहीं है। इस खुलासे के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट जो CVE-2026-5000 के लिए विंडोज डिफेंडर बायपास तकनीक का प्रदर्शन करता है, जो नियंत्रित परीक्षण और रक्षात्मक अनुसंधान के लिए अभिप्रेत है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।