← 戻る
CVE-2026-72742
high
CVSS 8.6
DSPy 3.3.0b1 contains a file exfiltration vulnerability in the Image and Audio output field...
概要
DSPy 3.3.0b1 contains a file exfiltration vulnerability in the Image and Audio output field...
AI要約 openai / gpt-4o
DSPy 3.3.0b1には、攻撃者が任意のローカルファイルを読み取ることができるファイル抽出の脆弱性があります。この脆弱性は、画像および音声出力フィールドアダプタに存在し、攻撃者は言語モデルの出力に影響を与えることでファイルシステムパスを注入することができます。この結果、攻撃者はローカルファイル内容をベース64でエンコードし、攻撃者が制御するモデルエンドポイントに送信することができます。
❓ 何が問題か
ファイル抽出の脆弱性は、任意のローカルファイルを読み取ることができるものです。
📍 影響範囲
ImageおよびAudio出力フィールドアダプタ
🔥 重要度
攻撃者がシステムのローカルファイルにアクセスできるため、セキュリティリスクは非常に高いです。
🔧 修正方法
DSPyアダプタのコードを見直し、ファイルパスの注入を防ぐための検証を追加します。
🛡️ 暫定回避
一時的な回避策は特にありませんが、言語モデル出力の信頼性を高めるための入力検証を強化することが考えられます。
🔍 検知方法
ImageおよびAudio出力が外部に送信される際の中身を解析し、不審なファイルパスの存在を確認します。