CVE-2026-88899
knowns 0.31.0 से पहले x-opencode-directory हेडर के माध्यम से एजेंट कार्यशील निर्देशिका का बाहरी नियंत्रण
- प्रकाशित
- 10 सित॰ 2026
- अद्यतन
- 11 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 14 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 37.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
0.31.0 से पहले के ज्ञात संस्करण /api/opencode प्रॉक्सी एंडपॉइंट में x-opencode-directory अनुरोध हेडर को ठीक से मान्य नहीं करते हैं। दूरस्थ हमलावर होस्ट सिस्टम पर प्रोजेक्ट रूट के बाहर फ़ाइल संचालन निष्पादित करने के लिए मनमाने निर्देशिका पथ प्रदान कर सकते हैं।
स्रोत
1Knowns 0.30.0: अनधिकृत हेडर इंजेक्शन AI एजेंट को होस्ट फाइलसिस्टम तक अप्रतिबंधित पहुँच प्रदान करता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।