CVE-2026-5000PromtEngineer localGPT 在特定版本(commit 4d41c7d 之前)中存在严重的身份验证缺失漏洞。该漏洞位于 backend/server.py 文件的 LocalGPTHandler 函数中,由于对 BaseHTTPRequestHandler 参数处理不当,导致关键 API 端点缺乏必要的认证检查。攻击者可利用此漏洞在无需认证的情况下远程发起攻击,造成机密性、完整性及可用性的低程度影响。目前厂商尚未对此披露做出响应。
该漏洞的根源在于 PromtEngineer localGPT 后端服务代码中访问控制机制的缺失。具体受影响的文件为 backend/server.py,其中的 LocalGPTHandler 函数在处理传入请求时,直接对 BaseHTTPRequestHandler 参数进行操作,而未对该请求来源进行任何形式的身份验证或授权检查。这使得未经授权的远程攻击者能够绕过安全防线,直接访问本应受保护的 API 端点。根据 CVSS 向量分析,该漏洞利用难度低,无需用户交互即可通过网络发起攻击。攻击者可通过发送特制的 HTTP 数据包触发漏洞,进而导致信息泄露、数据篡改或服务拒绝等后果。由于该软件采用滚动发布模式,版本追踪困难,建议用户检查代码提交记录是否早于 4d41c7d。