Ad

CVE-2026-86121

CRITICAL CVSS 4.0: 9,3 EPSS 0.59%
Обновлено 5 сентября 2026
Bind
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 0.3.42
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Bind
Публичный эксплойт Нет

Версии компьютерного сервера Cua до 0.3.42 пропускают аутентификацию, когда переменная среды CONTAINER_NAME не установлена, и по умолчанию привязываются ко всем интерфейсам, позволяя неаутентифицированным злоумышленникам выполнять произвольные команды. Злоумышленники могут подключиться к TCP-порту 8000 для запуска команд оболочки через конечную точку run_command, чтения и записи произвольных файлов через конечные точки файловых операций и доступа к интерактивным оболочкам PTY без аутентификации.

Показать оригинальное описание (EN)

Cua computer-server versions before 0.3.42 skip authentication when the CONTAINER_NAME environment variable is unset and bind to all interfaces by default, allowing unauthenticated attackers to execute arbitrary commands. Attackers can reach TCP port 8000 to run shell commands via the run_command endpoint, read and write arbitrary files through file operation endpoints, and access interactive PTY shells without authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0