PT-2026-82661 · Undefined · Undefined

CVE-2026-37003

·

Publicado

2026-08-27

·

Atualizado

2026-09-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Agno versões anteriores a 2.5.9
Descrição A Execução Remota de Código (RCE) é possível via injeção de prompt. Os componentes PythonTools e ShellTools passam argumentos não sanitizados gerados por um Large Language Model (LLM) diretamente para sumidouros de execução, especificamente as funções exec(), runpy.run path() e subprocess.run(). Um invasor não autenticado pode explorar isso incorporando instruções maliciosas em conteúdos processados pelo agente, como documentos ou páginas da web, para executar código arbitrário e comandos do sistema operacional no servidor hospedeiro.
Recomendações Atualize para uma versão posterior à 2.5.8. Como mitigação temporária, restrinja o uso dos componentes PythonTools e ShellTools.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-37003

Produtos afetados

Undefined