PT-2026-72088 · Mindsdb · Minds Platform
CVE-2026-73678
·
Publicado
2026-08-14
·
Atualizado
2026-08-20
CVSS v4.0
10
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
MindsDB Minds Platform versões anteriores a 26.1.1
Description
Uma falha de execução remota de código não autenticada permite que invasores executem comandos arbitrários do sistema operacional. O problema ocorre quando prompts manipulados são enviados para o endpoint desprotegido 'POST /api/v1/responses/', que interage com a ferramenta scratchpad do agente Anton. Esta ferramenta utiliza a função
exec() para executar código-fonte Python influenciado pelo invasor sem sandboxing. Um invasor pode primeiro usar o endpoint não autenticado 'PUT /api/v1/settings/' para configurar uma chave de API de LLM personalizada e, em seguida, enviar um prompt para acionar a ferramenta scratchpad. Isso resulta na execução total de comandos do SO com os privilégios do usuário que executa o aplicativo de desktop, expondo potencialmente chaves SSH, credenciais armazenadas e segredos de ambiente.Recommendations
Atualize o MindsDB Minds Platform para uma versão posterior a 26.1.0.
Restrinja o acesso aos endpoints 'POST /api/v1/responses/' e 'PUT /api/v1/settings/' para evitar acesso não autenticado.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Minds Platform