CVE-2026-8756该漏洞存在于 fishaudio Bert-VITS2 的 Gradio Interface 组件中,具体位于 `webui_preprocess.py` 文件的 `generate_config` 函数。由于未对 `data_dir` 参数进行充分过滤,攻击者可通过构造恶意路径实施路径遍历攻击。该漏洞无需认证即可远程利用,可能导致敏感信息泄露或数据篡改,当前厂商尚未发布修复方案。
漏洞核心在于 `webui_preprocess.py` 中的 `generate_config` 函数直接使用了用户可控的 `data_dir` 参数进行文件系统操作,未对其进行规范化处理或白名单验证。攻击者可以通过在参数中插入 `../` 序列或绝对路径(如 `/etc/passwd`)来跳出预期的受限目录。由于 Gradio 接口默认暴露且无需登录(PR:N),远程攻击者可发送特制 HTTP 请求触发漏洞。CVSS 3.1 向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L,表明攻击复杂度低,且会对机密性、完整性和可用性造成低至中度影响。