CVE-2026-5001PromtEngineer localGPT 在 commit 4d41c7d 之前的版本中存在严重的安全漏洞。该漏洞位于 backend/server.py 文件的 do_POST 函数,由于缺少对上传文件的有效过滤,导致无限制文件上传。攻击者无需任何认证即可远程利用此漏洞,上传恶意文件至服务器。鉴于该产品采用滚动发布策略,受影响的具体版本号难以精确锁定,且厂商目前尚未对此漏洞做出响应。该漏洞已被公开利用,对系统安全构成严重威胁。
该漏洞的核心在于 PromtEngineer localGPT 后端服务器代码处理文件上传请求时的逻辑缺陷。具体而言,backend/server.py 中的 do_POST 函数在接收到客户端发送的 POST 请求时,未能正确验证上传文件的类型、扩展名及内容。攻击者可以利用这一缺陷,通过构造恶意的 HTTP POST 请求,将包含恶意代码的文件(如 WebShell 或脚本文件)上传到服务器的 Web 目录下。由于该漏洞无需用户交互且无需身份验证,攻击者可轻易地在远程主机上执行代码。成功上传后,攻击者可通过浏览器访问该文件,从而在服务器端执行任意命令,完全控制受害系统,导致敏感信息泄露、数据篡改或服务中断。CVSS 3.1 评分 7.3,属于高危漏洞。