PT-2026-71875 · Unknown · Agenticseek

·

CVE-2026-72776

·

Publicado

2026-08-13

·

Atualizado

2026-08-18

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AgenticSeek versão fc242c7
Description Um problema de execução remota de código não autenticado existe, permitindo que atacantes adjacentes à rede executem comandos arbitrários. Ao enviar consultas manipuladas para o endpoint de API 'POST /query' desprotegido, um atacante pode fazer com que o agente autônomo gere e execute comandos de shell. Isso ocorre por meio do BashInterpreter usando subprocess.Popen com shell=True e safety=False, ignorando uma lista de bloqueio de comandos incompleta para alcançar a execução de código total no nível do host.
Recommendations Para a versão fc242c7, restrinja o acesso ao endpoint de API 'POST /query' ou desative a função BashInterpreter para evitar a execução de comandos não autorizados.

Exploit

Correção

RCE

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72776

Produtos afetados

Agenticseek