← Back
CVE-2026-72742
high
CVSS 8.6
DSPy 3.3.0b1 contains a file exfiltration vulnerability in the Image and Audio output field...
Summary
DSPy 3.3.0b1 contains a file exfiltration vulnerability in the Image and Audio output field...
AI summary openai / gpt-4o
DSPy 3.3.0b1には、攻撃者が任意のローカルファイルを読み取ることができるファイル抽出の脆弱性があります。この脆弱性は、画像および音声出力フィールドアダプタに存在し、攻撃者は言語モデルの出力に影響を与えることでファイルシステムパスを注入することができます。この結果、攻撃者はローカルファイル内容をベース64でエンコードし、攻撃者が制御するモデルエンドポイントに送信することができます。
❓ What is the problem
ファイル抽出の脆弱性は、任意のローカルファイルを読み取ることができるものです。
📍 Affected scope
ImageおよびAudio出力フィールドアダプタ
🔥 Severity
攻撃者がシステムのローカルファイルにアクセスできるため、セキュリティリスクは非常に高いです。
🔧 How to fix
DSPyアダプタのコードを見直し、ファイルパスの注入を防ぐための検証を追加します。
🛡️ Workaround
一時的な回避策は特にありませんが、言語モデル出力の信頼性を高めるための入力検証を強化することが考えられます。
🔍 Detection
ImageおよびAudio出力が外部に送信される際の中身を解析し、不審なファイルパスの存在を確認します。