漏洞与补丁🔥8.0

Progress DataDirect GenAI严重漏洞允许攻击者执行任意操作系统命令

原标题: Progress DataDirect GenAI严重漏洞允许攻击者执行任意操作系统命令

GBHackers·2026/10/7 12:55:29🔗 原文

📋总体概括

Progress公司披露其DataDirect Autonomous REST Connector AI Model Generator代理(Early Access版本)存在严重命令注入漏洞,编号CVE-2026-91140。攻击者可通过构造恶意的OpenAPI或Swagger文档,在运行受影响代理的环境中执行任意操作系统命令。该安全公告日期为2026年10月6日,凸显了AI模型生成类工具在解析外部API描述文件时的攻击面风险。

⚡关键信息

  • ▸Progress披露DataDirect Autonomous REST Connector AI Model Generator代理存在严重命令注入漏洞
  • ▸漏洞编号为CVE-2026-91140,安全公告发布于2026年10月6日
  • ▸攻击载体为特制的OpenAPI或Swagger文档,可在代理运行环境内执行任意OS命令
  • ▸受影响的是该产品的Early Access Release早期访问版本

🔥犀利点评

又一个AI光环下的经典老坑:把不可信的外部输入(Swagger文档)喂给会动真格的后端,命令注入就这么来了。GenAI工具链忙着抢跑Early Access,安全设计却被留在起点。凡是要解析外部API描述并自动生成、执行代码的Agent产品,都该把这条CVE当镜子照照。

本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →