Dans les versions d’agentscope citées, un utilisateur distant via WebSocket peut amener l’agent à appeler execute_python_code lorsque cet outil est disponible dans la session RealtimeAgent. Le code Python s’exécute dans l’environnement du service sans approbation ni isolation supplémentaire sur le chemin décrit ; aucune version corrigée n’est indiquée dans les éléments fournis.
Source : NVD — CVE-2026-51856
Analyse technique
RealtimeAgent._acting transmet l’appel d’outil produit par le modèle à Toolkit.call_tool_function, qui invoque execute_python_code sans contrôle d’approbation ou frontière d’isolation supplémentaire sur ce parcours.
Impact, versions et correctif
Action recommandée
Désactiver execute_python_code pour les sessions exposées tant qu’une correction n’est pas confirmée, ou isoler strictement son exécution.
Sources
Priorisation DFS : P4 · 1 source(s).