Aller au contenu
Développeur Full Stack
, ,

Traversée de répertoires dans l’API d’envoi de fichiers Python de DB-GPT

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Non déterminée

DB-GPT v0.7.5 et v0.8.0 présentent une traversée de répertoires dans l’API `python_file_upload`, susceptible de permettre à un attaquant distant d’écrire hors de l’espace ou de la zone de stockage prévue. Restreindre l’accès à l’API et mettre à jour vers une version corrigée dès qu’elle sera identifiée; les éléments fournis ne précisent pas de version corrigée.

Python
IdentifiantCVE-2026-51864
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-51864

Analyse technique

La vulnérabilité concerne l’API `python_file_upload` dans `packages/dbgpt-app/src/dbgpt_app/openapi/api_v1/python_upload_api.py`, ligne 42. La fiche candidate indique un chemin d’exploitation validé permettant d’écrire hors de la zone prévue.

Impact, versions et correctif

Événement datéLa publication NVD date du 2026-09-30 à 21:17:12.370Z, pendant la période demandée (+02:00). La mise à jour NVD ultérieure du 2026-10-01T02:18:39.130Z est postérieure à la borne et n’est pas retenue.
ImpactUn attaquant distant peut écrire des fichiers hors de l’espace ou de la zone de stockage prévue.
Versions affectéesDB-GPT v0.7.5 et v0.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T21:17:12.370Z
Mise à jour2026-09-30T21:17:12.370Z

Action recommandée

Restreindre l’accès à l’API concernée et appliquer une version corrigée lorsqu’elle sera disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :