← Retour
CVE-2026-72742
high
CVSS 8.6
DSPy 3.3.0b1 contains a file exfiltration vulnerability in the Image and Audio output field...
Résumé
DSPy 3.3.0b1 contains a file exfiltration vulnerability in the Image and Audio output field...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-72742** a été découverte dans dspy.
Des informations confidentielles peuvent être exposées. Score CVSS : 8.6/10.
Action : appliquez le correctif officiel de l'éditeur.
En cas de doute, contactez votre service informatique ou cherchez « dspy CVE-2026-72742 » sur le site de l'éditeur.
CVE-2026-72742 (dspy) — CWE-73 / CVSS v3 8.6
Vecteur d'attaque : distant (réseau) / non authentifié / sans interaction utilisateur
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
ファイル抽出の脆弱性は、任意のローカルファイルを読み取ることができるものです。
📍 Périmètre concerné
ImageおよびAudio出力フィールドアダプタ
🔥 Gravité
攻撃者がシステムのローカルファイルにアクセスできるため、セキュリティリスクは非常に高いです。
🔧 Comment corriger
DSPyアダプタのコードを見直し、ファイルパスの注入を防ぐための検証を追加します。
🛡️ Contournement
一時的な回避策は特にありませんが、言語モデル出力の信頼性を高めるための入力検証を強化することが考えられます。
🔍 Détection
ImageおよびAudio出力が外部に送信される際の中身を解析し、不審なファイルパスの存在を確認します。