Progress ARCGenAI Generator 命令注入漏洞
先了解这件事
Progress Software 披露 DataDirect Autonomous REST Connector GenAI Agents 存在命令注入漏洞,编号 CVE-2026-91140,CVSS 评分 9.6。攻击者可通过在文件名中嵌入 shell 元字符的 OpenAPI/Swagger 文档,在开发者机器上执行任意操作系统命令。该漏洞已在 agent definitions 2.1 版本修复,暂无在野利用和公开 PoC。NVD 已收录该条目并列出相关公告、解决方案与工具链接,但页面未给出受影响版本、修复状态或攻击成功率等细节。
AI 根据报道生成 · 2 小时前更新
后续时间线
- ForkastProgress DataDirect ARCGenAI 智能体曝命令注入漏洞 CVE-2026-91140,CVSS 9.6
Progress Software 披露 DataDirect Autonomous REST Connector GenAI Agents 存在命令注入漏洞 CVE-2026-91140,CVSS 评分 9.6,攻击者可通过在文件名中嵌入 shell 元字符的 OpenAPI/Swagger 文档,在开发者机器上执行任意操作系统命令。该漏洞已在 agent definitions 2.1 版本修复,暂无在野利用和公开 PoC。文章将其归入 AI 智能体把配置规范当作可信输入而非不可信数据的供应链漏洞类别,并援引 Cursor 的 CVE-2025-54135、CVE-2025-54136 与 GitHub Copilot 的 CVE-2025-53773 作为同类先例。
- NIST NVDCVE-2026-91140:Progress ARCGenAI Generator 命令注入漏洞
Progress ARCGenAI Generator 被披露存在命令注入漏洞,编号 CVE-2026-91140,NVD 已收录该条目并列出相关公告、解决方案与工具链接。目前该页面仅提供参考链接与变更记录,未给出受影响版本、修复状态或攻击成功率等细节。
相关讨论
关注度走势
每天新增来源
- 10月6日 新增 1 个来源(1 家媒体、0 个账号)
- 10月7日 新增 1 个来源(1 家媒体、0 个账号)