PT-2026-67744 · Kotaemon · Kotaemon

·

CVE-2026-69098

·

Publicado

2026-08-04

·

Atualizado

2026-08-04

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas kotaemon versões anteriores a 0.12.1
Description Um problema de desserialização insegura existe no endpoint 'check connection'. Atacantes não autenticados podem instanciar classes Python arbitrárias fornecendo entradas YAML ou JSON manipuladas contendo um campo type. Ao substituir o campo type pela função subprocess.check output() e fornecer argumentos arbitrários, um atacante pode alcançar a execução remota de código com os privilégios do processo da aplicação.
Recommendations Atualize o kotaemon para uma versão posterior a 0.12.0. Como mitigação temporária, restrinja o acesso ao endpoint 'check connection'.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69098

Produtos afetados

Kotaemon