tehno24.ru
← Безопасность
Безопасность4 октября 2026, 07:17

Разбор CVE 10.0 в MaxKB: патч закрыл кавычки, но не approval-гейт

21 сентября MaxKB — открытая агентная платформа на Python, Django и LangChain с ~22 900 звёзд на GitHub — получила оценку CVSS 10.0: shell-инструмент агента не исключён из набора и отсутствует в interrupt_on, поэтому внедрённый в базу знаний промпт может привести к выполнению команд. Патч в v2.10.5-lts (коммит 594f50f2) заменил строковую обёртку на разбор через shlex и повторное квотирование, но строка approval-гейта в tools.py на этом теге по-прежнему не содержит execute. Три родственных CVE (5.4 и 5.0) помечены как не имеющие исправленной версии.

Разбор CVE 10.0 в MaxKB: патч закрыл кавычки, но не approval-гейт
#MaxKB#LangChain#Django
Читать дальше
Безопасность

Критическая уязвимость GitLab CVSS 10.0 эксплуатируется в атаках

Безопасность

CVE-2026-53988 в Dockhand: обход аутентификации вебхуков с CVSS 10.0

Безопасность

CVE-2026-75650 в Magento: 132 792 совпадения и CVSS 10.0

Безопасность

Adobe закрыла 18 критических уязвимостей Campaign Classic, включая CVE с оценкой 10.0