DB-GPT v0.7.5 et v0.8.0 présentent une traversée de répertoires dans l’API `python_file_upload`, susceptible de permettre à un attaquant distant d’écrire hors de l’espace ou de la zone de stockage prévue. Restreindre l’accès à l’API et mettre à jour vers une version corrigée dès qu’elle sera identifiée; les éléments fournis ne précisent pas de version corrigée.
Source : NVD — CVE-2026-51864
Analyse technique
La vulnérabilité concerne l’API `python_file_upload` dans `packages/dbgpt-app/src/dbgpt_app/openapi/api_v1/python_upload_api.py`, ligne 42. La fiche candidate indique un chemin d’exploitation validé permettant d’écrire hors de la zone prévue.
Impact, versions et correctif
Action recommandée
Restreindre l’accès à l’API concernée et appliquer une version corrigée lorsqu’elle sera disponible.
Sources
Priorisation DFS : P4 · 1 source(s).