PT-2026-72088 · Mindsdb · Minds Platform

CVE-2026-73678

·

Publicado

2026-08-14

·

Atualizado

2026-08-20

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas MindsDB Minds Platform versões anteriores a 26.1.1
Description Uma falha de execução remota de código não autenticada permite que invasores executem comandos arbitrários do sistema operacional. O problema ocorre quando prompts manipulados são enviados para o endpoint desprotegido 'POST /api/v1/responses/', que interage com a ferramenta scratchpad do agente Anton. Esta ferramenta utiliza a função exec() para executar código-fonte Python influenciado pelo invasor sem sandboxing. Um invasor pode primeiro usar o endpoint não autenticado 'PUT /api/v1/settings/' para configurar uma chave de API de LLM personalizada e, em seguida, enviar um prompt para acionar a ferramenta scratchpad. Isso resulta na execução total de comandos do SO com os privilégios do usuário que executa o aplicativo de desktop, expondo potencialmente chaves SSH, credenciais armazenadas e segredos de ambiente.
Recommendations Atualize o MindsDB Minds Platform para uma versão posterior a 26.1.0. Restrinja o acesso aos endpoints 'POST /api/v1/responses/' e 'PUT /api/v1/settings/' para evitar acesso não autenticado.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73678
GHSA-JCXW-H8PH-PXPV

Produtos afetados

Minds Platform