CVE-2026-63766
GPT-SoVITS 20250606v2pro में webui.py के माध्यम से OS कमांड इंजेक्शन
- प्रकाशित
- 20 जुल॰ 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 76.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GPT-SoVITS 20250606v2pro तक के संस्करण में webui.py में एक OS कमांड इंजेक्शन भेद्यता मौजूद है, जहाँ ASR, slice, denoise और uvr5 फ़ंक्शन बिना सैनिटाइज़ किए गए Gradio टेक्स्टबॉक्स मानों को सीधे shell=True के साथ निष्पादित शेल कमांड में इंटरपोलेट करते हैं। हमलावर पाथ पैरामीटर के माध्यम से शेल मेटाकैरेक्टर इंजेक्ट करके बिना प्रमाणीकरण के सर्वर प्रोसेस उपयोगकर्ता के रूप में मनमाने OS कमांड निष्पादित कर सकते हैं।
स्रोत
1- CVE-2026-63766_exploitएक्सप्लॉइट
अप्रमाणित OS कमांड इंजेक्शन शोषण GPT-SoVITS Gradio वेब UI के लिए। ऑडियो-प्रोसेसिंग सहायकों में अस्वच्छित पथ पैरामीटर के माध्यम से RCE प्रदान करता है, जो अधिकृत सुरक्षा परीक्षण के लिए रिवर्स शेल और फ़ाइल लेखन का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।