Pubblicato il 2026-07-23 · Fonte: NVD NIST
La vulnerabilità CVE-2026-65700 colpisce h2oGPT fino alla versione 0.2.1, consentendo a un attaccante remoto non autenticato di leggere, scrivere e cancellare file arbitrari accessibili al processo del server. Ciò avviene a causa di una vulnerabilità di path traversal nell'API dei file compatibili con OpenAI, dove il token di bearer non viene sanificato e può essere utilizzato per accedere a directory non intese. La gravità di questa vulnerabilità è classificata come critica, con un punteggio CVSS di 9.8.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice remoto scrivendo su hook di avvio o file caricati dall'applicazione, ponendo a rischio la sicurezza dei sistemi che utilizzano h2oGPT. La mancanza di autenticazione per l'API dei file, a causa della chiave API predefinita vuota, consente agli attaccanti di bypassare facilmente le misure di sicurezza.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare h2oGPT alla versione più recente disponibile, che dovrebbe includere patch per la correzione della vulnerabilità di path traversal. Inoltre, è importante implementare misure di sicurezza aggiuntive, come l'autenticazione e l'autorizzazione per l'accesso all'API dei file, e monitorare regolarmente i log di sistema per rilevare eventuali attività sospette.
La vulnerabilità CVE-2026-65700 è una vulnerabilità di path traversal in h2oGPT che consente a un attaccante remoto non autenticato di accedere a file arbitrari sul server.
L'impatto della vulnerabilità è critico, poiché consente agli attaccanti di eseguire codice remoto e accedere a file sensibili.
Per proteggersi, è consigliabile aggiornare h2oGPT alla versione più recente e implementare misure di sicurezza aggiuntive, come l'autenticazione e l'autorizzazione per l'accesso all'API dei file.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.