PT-2026-70872 · Pypi · Dspy

·

CVE-2026-72742

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas DSPy versão 3.3.0b1
Descrição Um problema nos adaptadores de campo de saída de Imagem e Áudio permite que atacantes que possam influenciar as saídas do modelo de linguagem leiam arquivos locais arbitrários. Isso ocorre quando um caminho do sistema de arquivos é injetado no campo url de uma saída do tipo Imagem ou Áudio analisada. O JSONAdapter e o ChatAdapter processam conclusões de modelos de linguagem não confiáveis usando a função parse value() para validação do TypeAdapter. Esse processo aciona as funções encode image() ou encode audio() para ler e codificar em base64 qualquer caminho de arquivo local via o ramo os.path.isfile em image.py e audio.py, incorporando subsequentemente o conteúdo do arquivo em mensagens de prompt enviadas para um endpoint de modelo controlado pelo atacante.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72742

Produtos afetados

Dspy