CVE-2026-8755fishaudio Bert-VITS2 在其 Model Handler 组件中存在安全漏洞,具体涉及 hiyoriUI.py 文件内的 _get_all_models 函数。该漏洞允许攻击者通过操纵特定参数发起路径遍历攻击。由于产品采用持续交付和滚动发布机制,受影响的版本包括提交哈希 8f7fbd8c4770965225d258db548da27dc8dd934c 之前的所有版本。攻击者无需认证即可远程利用此漏洞,可能导致敏感信息泄露或系统完整性受损。目前厂商尚未对该披露做出回应,且相关利用代码已公开。
该漏洞的核心问题在于 fishaudio Bert-VITS2 项目中 `hiyoriUI.py` 文件的 `_get_all_models` 函数未能正确处理用户提供的输入。该函数在处理模型路径时,缺乏对目录遍历字符(如 `../`)的有效过滤,导致攻击者能够将路径引导至 Web 根目录之外。根据 CVSS 3.1 向量 `CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L`,此漏洞具有低攻击复杂度,无需任何权限和用户交互即可通过网络利用。攻击者可通过发送特制的 HTTP 请求,读取服务器上的敏感配置文件(如 `/etc/passwd`),或在特定情况下写入文件,从而对系统的机密性、完整性和可用性造成影响。由于项目使用滚动发布,修复前建议手动检查代码逻辑。