CVE-2026-5000
PromtEngineer localGPT Endpoint API server.py LocalGPTHandler autenticazione mancante
- Pubblicato
- 28 mar 2026
- Aggiornato
- 1 apr 2026
- Assegnazione CNA
- VulDB
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 33,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata rilevata una vulnerabilità in PromtEngineer localGPT fino al commit 4d41c7d1713b16b216d8e062e51a5dd88b20b054. È interessata la funzione LocalGPTHandler del file backend/server.py del componente API Endpoint. La manipolazione dell'argomento BaseHTTPRequestHandler comporta un'autenticazione mancante. L'attacco può essere eseguito da remoto. Questo prodotto implementa un rilascio continuo (rolling release) per la distribuzione in corso, il che significa che le informazioni sulla versione per le release interessate o aggiornate non sono disponibili. Il fornitore è stato contattato tempestivamente riguardo a questa divulgazione, ma non ha risposto in alcun modo.
Fonti
1Proof-of-concept che dimostra una tecnica di bypass di Windows Defender per CVE-2026-5000, pensato per test controllati e ricerca difensiva.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.