PT-2026-23854 · Weknora · Weknora

·

CVE-2026-30861

·

Publicado

2026-03-07

·

Atualizado

2026-07-30

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do WeKnora de 0.2.5 a 0.2.9 Versão do WeKnora 0.2.10
Descrição O WeKnora, um framework alimentado por LLM para compreensão profunda de documentos e recuperação semântica, contém uma vulnerabilidade de execução remota de código (RCE) não autenticada na validação de configuração stdio do MCP. A aplicação permite registro de usuários sem restrições, permitindo que atacantes criem contas e explorem uma falha de injeção de comandos. Apesar da implementação de listas brancas de comandos (npx, uvx) e listas negras de argumentos/variáveis de ambiente, a validação pode ser contornada usando a flag -p com npx node. Isso permite que atacantes executem comandos arbitrários com os privilégios da aplicação, potencialmente levando ao comprometimento completo do sistema. O fluxo de código vulnerável envolve as funções ValidateStdioConfig() e ValidateStdioArgs(), onde a flag -p não é bloqueada na lista regex DangerousArgPatterns, permitindo a execução de payloads JavaScript via npx node -p <payload>. O problema foi corrigido silenciosamente na versão 0.2.10, sem um CVE público ou advisory de segurança, potencialmente deixando os clientes descientes.
Recomendações Atualize para a versão 0.2.10 ou posterior do WeKnora.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30861
GHSA-R55H-3RWJ-HCMG
GO-2026-4645
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Weknora