漏洞与补丁🔥8.0
Progress DataDirect GenAI严重漏洞允许攻击者执行任意操作系统命令
原标题: Progress DataDirect GenAI严重漏洞允许攻击者执行任意操作系统命令
📋总体概括
Progress公司披露其DataDirect Autonomous REST Connector AI Model Generator代理(Early Access版本)存在严重命令注入漏洞,编号CVE-2026-91140。攻击者可通过构造恶意的OpenAPI或Swagger文档,在运行受影响代理的环境中执行任意操作系统命令。该安全公告日期为2026年10月6日,凸显了AI模型生成类工具在解析外部API描述文件时的攻击面风险。
⚡关键信息
- ▸Progress披露DataDirect Autonomous REST Connector AI Model Generator代理存在严重命令注入漏洞
- ▸漏洞编号为CVE-2026-91140,安全公告发布于2026年10月6日
- ▸攻击载体为特制的OpenAPI或Swagger文档,可在代理运行环境内执行任意OS命令
- ▸受影响的是该产品的Early Access Release早期访问版本
🔥犀利点评
又一个AI光环下的经典老坑:把不可信的外部输入(Swagger文档)喂给会动真格的后端,命令注入就这么来了。GenAI工具链忙着抢跑Early Access,安全设计却被留在起点。凡是要解析外部API描述并自动生成、执行代码的Agent产品,都该把这条CVE当镜子照照。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →