CVE-2026-4957OpenBMB XAgent 1.0.0版本存在敏感信息泄露漏洞。该漏洞位于API Key Handler组件的`FunctionHandler.handle_tool_call`函数中。由于对`api_key`参数处理不当,导致敏感信息被记录到日志文件。攻击者可远程利用此漏洞读取日志并获取敏感凭据,且目前供应商尚未对披露做出有效响应。
该漏洞出现在OpenBMB XAgent的`XAgent/function_handler.py`文件中,具体受影响的函数是`FunctionHandler.handle_tool_call`。当该函数处理来自用户的请求时,未对传入的`api_key`参数进行有效的脱敏处理或过滤,直接将其明文输出到了应用程序的日志文件中。根据CVSS向量分析,虽然攻击需要高权限(PR:H),攻击复杂度低(AC:L)且无需用户交互(UI:N)。攻击者可以通过向受影响的服务端发送特制的请求,触发参数记录过程。对于已获得部分权限的内部攻击者或被攻陷的账户来说,这是一种有效的信息收集手段。泄露的API Key可能导致对关联服务的未授权访问,造成进一步的安全风险。