CVE-2026-5320vanna-ai vanna 2.0.2及之前版本的/api/vanna/v2/ Chat API端点存在身份验证缺失漏洞。攻击者可远程发起攻击,无需用户交互即可利用该漏洞,导致系统机密性、完整性和可用性受损。目前利用代码已公开,厂商尚未回应。
该漏洞位于vanna-ai库的Chat API端点/api/vanna/v2/中,核心问题在于系统未对该接口实施有效的身份验证机制。根据CVSS向量分析,攻击复杂度低(AC:L),无需任何权限(PR:N)且无需用户交互(UI:N)即可通过网络发起攻击。攻击者只需向该端点发送特制的HTTP请求,即可绕过认证检查,直接执行后台功能。由于缺乏认证,攻击者能够读取敏感数据(C:L)、篡改数据(I:L)或破坏服务可用性(A:L)。鉴于漏洞细节已公开且厂商未响应,该风险极易被自动化扫描工具利用。