CVE-2026-34524

HIGH CVSS 3.1: 8,3 EPSS 0.05%
Обновлено 3 апреля 2026
Sillytavern
Параметр Значение
CVSS 8,3 (HIGH)
Устранено в версии 1.17.0
Тип уязвимости CWE-22 (Обход пути)
Поставщик Sillytavern
Публичный эксплойт Нет

SillyTavern — это локально устанавливаемый пользовательский интерфейс, который позволяет пользователям взаимодействовать с большими языковыми моделями генерации текста, механизмами генерации изображений и голосовыми моделями преобразования текста в речь. До версии 1.17.0 уязвимость обхода пути в конечных точках чата позволяла злоумышленнику, прошедшему проверку подлинности, читать и удалять произвольные файлы в корне своих пользовательских данных (например, secrets.json и settings.json), указав avatar_url="..". Эта проблема исправлена ​​в версии 1.17.0.

Показать оригинальное описание (EN)

SillyTavern is a locally installed user interface that allows users to interact with text generation large language models, image generation engines, and text-to-speech voice models. Prior to version 1.17.0, a path traversal vulnerability in chat endpoints allows an authenticated attacker to read and delete arbitrary files under their user data root (for example secrets.json and settings.json) by supplying avatar_url="..". This issue has been patched in version 1.17.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)