CVE-2026-4500bagofwords是一个基于Python的应用程序。在其0.0.298及之前的版本中,backend/app/ai/code_execution/code_execution.py文件的generate_df函数存在严重的安全缺陷。由于对用户输入处理不当,导致代码注入漏洞。攻击者可利用该漏洞发起远程攻击,执行任意代码,进而影响系统的机密性、完整性和可用性。目前厂商已发布修复版本,建议用户尽快升级。
该漏洞的核心在于bagofwords应用的代码执行模块未能有效隔离用户输入。在backend/app/ai/code_execution/code_execution.py文件的generate_df函数中,程序接收外部数据并将其直接传递给执行上下文,未经过严格的类型检查或安全过滤。攻击者可以构造包含恶意Python语法的Payload,通过API接口发送至服务器。由于CVSS评分显示攻击无需用户交互且仅需低权限账户,一旦请求到达服务器端,恶意代码将在应用程序的上下文中被执行。这种代码注入漏洞允许攻击者读取敏感文件、安装后门程序或破坏系统服务,危害程度较高。