CVE-2025-67511
Cybersecurity AI (CAI) vulnerabile all'iniezione di comandi nello strumento Agent run_ssh_command_with_credentials
- Pubblicato
- 10 dic 2025
- Aggiornato
- 11 dic 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 79,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Cybersecurity AI (CAI) è un framework open-source per la creazione e la distribuzione di automazione offensiva e difensiva basata sull'IA. Le versioni 0.5.9 e precedenti sono vulnerabili a Command Injection tramite la funzione run_ssh_command_with_credentials(), disponibile per gli agenti AI. In run_ssh_command_with_credentials vengono sottoposti a escaping solo gli input di password e comando per prevenire l'iniezione di shell, mentre i valori di username, host e port sono iniettabili. Al momento della pubblicazione, questo problema non ha una soluzione.
Fonti
1- CVE-2025-67511Ricerca
Divulgazione dettagliata di CVE-2025-67511, una vulnerabilità di iniezione di comandi nello strumento SSH del framework CAI che consente di ingannare gli agenti AI per compromettere la propria macchina host.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.