Pubblicato il 2026-08-14 · Fonte: NVD NIST
La vulnerabilità CVE-2026-73678 è una vulnerabilità di esecuzione di codice remoto (RCE) non autenticata che colpisce la piattaforma MindsDB versione 26.1.0 e precedenti. Questa vulnerabilità consente agli attaccanti non autenticati di eseguire comandi del sistema operativo arbitrari inviando prompt appositamente creati all'endpoint non protetto POST /api/v1/responses/. La vulnerabilità sfrutta il fatto che il tool scratchpad dell'agente Anton esegue codice Python influenzato dall'attaccante senza sandboxing. Gli attaccanti possono configurare la propria chiave API LLM attraverso l'endpoint PUT /api/v1/settings/ e poi inviare un prompt che dirige l'agente a invocare lo strumento scratchpad con codice Python arbitrario.
Un attaccante che sfrutta questa vulnerabilità può eseguire comandi del sistema operativo con i privilegi dell'utente che esegue l'applicazione desktop, ottenendo accesso a chiavi SSH, credenziali archiviate e segreti di ambiente. Ciò può portare a un accesso non autorizzato ai sistemi e ai dati sensibili.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare la piattaforma MindsDB alla versione più recente disponibile. Inoltre, è importante limitare l'accesso agli endpoint sensibili e implementare il sandboxing per gli strumenti di esecuzione del codice. In assenza di un patch ufficiale, si possono adottare misure di workaround come il blocco dell'accesso agli endpoint vulnerabili o l'implementazione di un Web Application Firewall (WAF) per filtrare le richieste sospette.
La vulnerabilità CVE-2026-73678 è una vulnerabilità di esecuzione di codice remoto (RCE) non autenticata che colpisce la piattaforma MindsDB
La vulnerabilità può portare a un accesso non autorizzato ai sistemi e ai dati sensibili
Per proteggersi, si consiglia di aggiornare la piattaforma MindsDB alla versione più recente disponibile e di implementare misure di sicurezza come il sandboxing e il blocco dell'accesso agli endpoint sensibili
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.