Ad

CVE-2026-72776

CRITICAL CVSS 4.0: 9,3 EPSS 0.84%
Обновлено 18 августа 2026
AgenticSeek
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик AgenticSeek
Публичный эксплойт Нет

AgenticSeek (commit fc242c7) содержит уязвимость удаленного выполнения кода без проверки подлинности, которая позволяет любому сетевому злоумышленнику выполнять произвольные команды, отправляя созданные запросы к незащищенной конечной точке API POST /query, привязанной к 0.0.0.0:7777 с подстановочным знаком CORS. Злоумышленники могут отправлять неаутентифицированные HTTP-запросы, которые заставляют автономный агент генерировать и выполнять команды оболочки через BashInterpreter, используя subprocess.Popen с Shell=True и Safety=False, минуя неполный черный список команд для достижения полного выполнения кода на уровне хоста.

Показать оригинальное описание (EN)

AgenticSeek (commit fc242c7) contains an unauthenticated remote code execution vulnerability that allows any network-adjacent attacker to execute arbitrary commands by submitting crafted queries to the unprotected POST /query API endpoint bound to 0.0.0.0:7777 with wildcard CORS. Attackers can send unauthenticated HTTP requests that cause the autonomous agent to generate and execute shell commands through BashInterpreter using subprocess.Popen with shell=True and safety=False, bypassing the incomplete command blocklist to achieve full host-level code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0