CVE-2026-69098
kotaemon 0.12.0 में असुरक्षित डिसीरियलाइज़ेशन के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन
- प्रकाशित
- 4 अग॰ 2026
- अद्यतन
- 5 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 51.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
kotaemon 0.12.0 तक के संस्करण में check_connection एंडपॉइंट में एक असुरक्षित डिसीरियलाइज़ेशन भेद्यता मौजूद है, जो बिना प्रमाणीकरण के हमलावरों को __type__ फ़ील्ड के साथ तैयार किया गया YAML/JSON इनपुट प्रदान करके मनमाने Python क्लासेस को इंस्टैंशिएट करने की अनुमति देती है। हमलावर इसका फायदा उठाकर __type__ फ़ील्ड को subprocess.check_output और मनमाने आर्ग्युमेंट्स के साथ ओवरराइड कर सकते हैं, जिससे एप्लिकेशन प्रोसेस विशेषाधिकारों के साथ रिमोट कोड एक्ज़ीक्यूशन प्राप्त होता है।
स्रोत
1- CVE-2026-69098_exploitएक्सप्लॉइट
LLM कनेक्शन जाँचों में असुरक्षित YAML डिसीरियलाइज़ेशन को लक्षित करने वाला बिना प्रमाणीकरण वाला रिमोट कोड निष्पादन एक्सप्लॉइट; उजागर Gradio API के माध्यम से मनमाना कमांड निष्पादन और रिवर्स शेल्स का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।