PT-2026-30858 · Unknown · Text-Generation-Webui

Programsurf

+2

·

Publicado

2026-04-07

·

Atualizado

2026-04-07

·

CVE-2026-35485

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions text-generation-webui versões anteriores a 4.3
Description text-generation-webui, uma interface web de código aberto para executar Modelos de Linguagem Grandes, contém uma falha de travessia de caminho na função load grammar(). Isso permite que um invasor não autenticado leia qualquer arquivo no sistema de arquivos do servidor. O problema surge porque o aplicativo não valida os valores do menu suspenso no lado do servidor, permitindo que os invasores enviem cargas úteis de travessia de diretório (por exemplo, ../../../etc/passwd) via API. O servidor então retorna o conteúdo completo do arquivo na resposta.
Recommendations Atualize para a versão 4.3 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35485

Produtos afetados

Text-Generation-Webui