亚洲财经

☰ 搜索

Progress DataDirect ARCGenAI代理遭遇严重命令注入漏洞

Progress Software本周披露其DataDirect自主REST连接器ARCGenAI代理存在严重的命令注入漏洞,编号为CVE-2026-91140,CVSS分数为9.6,攻击者可以在开发者的机器上执行任意操作系统命令。触发条件为在文件名中嵌入shell元字符的OpenAPI或Swagger文档。当开发者调用ARCGenAI生成器时,该工具会在临时文件上运行基于shell的清理例程,而该例程在没有足够验证或引用的情况下直接使用文件名。Progress已在代理定义的2.1版本中修复了该问题,目前尚未确认有实际利用该漏洞的案例。