CVE-2026-5556
बैडलॉजिक pi-mono loader.ts discoverAndLoadExtensions कोड इंजेक्शन
- प्रकाशित
- 5 अप्रैल 2026
- अद्यतन
- 6 अप्रैल 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 21.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
badlogic pi-mono के 0.58.4 तक के संस्करण में एक सुरक्षा भेद्यता का पता चला है। यह भेद्यता packages/coding-agent/src/core/extensions/loader.ts फ़ाइल के discoverAndLoadExtensions फ़ंक्शन को प्रभावित करती है। इस हेरफेर से कोड इंजेक्शन होता है। हमले का दूरस्थ शोषण संभव है। इस शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
1CVE-2026-5556 के लिए एक्सप्लॉइट PoC और संवेदनशील एडमिशन वेबहुक, जो केस-संवेदी पॉड नाम तुलना के माध्यम से Kubernetes एडमिशन कंट्रोलर बाईपास का प्रदर्शन करता है, जिससे अनधिकृत पॉड निर्माण संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।