CVE-2026-5632assafelovic gpt-researcher 3.4.3及之前版本存在安全漏洞。该漏洞源于HTTP REST API端点组件缺少必要的身份验证机制。攻击者无需用户交互即可远程发起攻击,利用此漏洞可能导致系统机密性、完整性和可用性受损。目前利用代码已公开,厂商尚未做出响应。
该漏洞位于assafelovic gpt-researcher的HTTP REST API组件中。CVSS 3.1评分为7.3,攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需权限(PR:N)。根本原因是在受影响版本中,特定的API端点在实现时未实施身份验证检查。攻击者可以通过向未受保护的端点发送特制的HTTP请求来绕过认证。由于该服务通常通过Web接口暴露,攻击者可利用此漏洞执行未经授权的操作,如触发研究任务、访问敏感信息或修改配置,从而对C、I、A造成低到中度的影响。