1. Er is een kritieke kwetsbaarheid voor command injection, aangeduid als CVE-2026-91140, ontdekt in agents van DataDirect Autonomous REST Connector AI Model Generator. Deze kwetsbaarheid kan leiden tot de uitvoering van willekeurige besturingssysteemcommando's.
2. De kwetsbaarheid ontstaat doordat een bestandsnaamwaarde, die is afgeleid van een OpenAPI- of Swagger-document, zonder adequate validatie en aanhalingstekens wordt gebruikt in een shell-operatie. Een aanvaller kan dit misbruiken door een document aan te leveren met shell-metatekens in de bestandsnaamwaarde, wat kan leiden tot de uitvoering van door de aanvaller gecontroleerde commando's. Dit maakt het mogelijk voor speciaal ontworpen invoer om de shell te manipuleren en commando's uit te voeren. Het verwerken van documenten fungeert als het toegangspunt voor de aanval; het kwaadaardige gehalte hoeft geen zelfstandig uitvoerbaar bestand te zijn.
3. Het uitvoeringspad dat kwetsbaar is voor deze aanval betreft shell-gebaseerde instructies voor het opschonen van tijdelijke bestanden.
4. Een succesvolle exploitatie van deze kwetsbaarheid kan een ontwikkelwerkruimte of een continue integratieomgeving beïnvloeden waar de agent draait. Klanten kunnen hierdoor onverwachte bestanden, commando's of andere wijzigingen in deze omgevingen waarnemen. De kwetsbaarheid genereert geen specifieke productfoutmelding.
5. De volgende drie agentdefinities zijn getroffen door deze kwetsbaarheid: ARCGenAI-Generator.agent.md versie 2.0, ARCGenAI-Generator.prompt.md versie 1.0, en ARCGenAI-EntityGen.agent.md versie 1.0. Dit zijn Early Access definities die beschikbaar zijn via de publieke GitHub-repository progress/datadirect-arc-ai-model-gen.
6. De gecorrigeerde release werkt deze drie definities bij naar versie 2.1. De oplossing vereist het ophalen van de nieuwste agentdefinities uit de repository; er is geen installer, patch of migratie vereist.
7. Klanten die eerder onbetrouwbare of externe OpenAPI- of Swagger-documenten hebben verwerkt met de getroffen definities, wordt aangeraden hun werkruimte of CI-omgeving te controleren op onverwachte bestanden en andere tekenen van commando-uitvoering.
8. Klanten met vragen over deze kwetsbaarheid of de oplossing kunnen een Progress Technical Support case openen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!