Progress DataDirect ARCGenAI 代理遭遇嚴重命令注入漏洞
2026-10-07 09:43:54
幣界網消息,Progress Software 本周披露其 DataDirect 自主 REST 連接器 ARCGenAI 代理存在嚴重的命令注入漏洞,編號為 CVE-2026-91140,風險分數為9.6,攻擊者可以在開發者的機器上執行任意操作系統命令。觸發條件為在檔案名中嵌入 shell 元字符的 OpenAPI 或 Swagger 檔案。當開發者調用 ARCGenAI 生成器時,該工具會在臨時檔案上運行基於 shell 的清理例程,而該例程在沒有足夠驗證或引用的情況下直接使用檔案名。Progress 已在代理定義的2.1版本中修復了該問題,目前尚未確認有實際利用該漏洞的案例。
來源:Forkast
本內容只為提供市場資訊,不構成投資建議。
關注WalletJYS官方帳號,及時關注最新動態









