Progress DataDirect ARCGenAI代理遭遇严重命令注入漏洞
2026-10-07 09:43:54
币界网消息,Progress Software本周披露其DataDirect自主REST连接器ARCGenAI代理存在严重的命令注入漏洞,编号为CVE-2026-91140,CVSS分数为9.6,攻击者可以在开发者的机器上执行任意操作系统命令。触发条件为在文件名中嵌入shell元字符的OpenAPI或Swagger文档。当开发者调用ARCGenAI生成器时,该工具会在临时文件上运行基于shell的清理例程,而该例程在没有足够验证或引用的情况下直接使用文件名。Progress已在代理定义的2.1版本中修复了该问题,目前尚未确认有实际利用该漏洞的案例。
来源:Forkast
本内容只为提供市场信息,不构成投资建议。
关注WalletJYS官方账号,及时关注最新动态









