Krytyczna luka w Aidex przed wersją 1.7 umożliwia wykonanie nieautoryzowanych poleceń

Krytyczna luka w Aidex przed wersją 1.7 pozwala na wykonanie nieautoryzowanych poleceń systemowych przez atak Prompt Injection. Zalecana szybka aktualizacja.
CVE-2025-3579CVSS 9.3Web

Krytyczna luka w Aidex przed wersją 1.7 umożliwia wykonanie nieautoryzowanych poleceń

Krytyczna luka w Aidex przed wersją 1.7 pozwala na wykonanie nieautoryzowanych poleceń systemowych przez atak Prompt Injection. Zalecana szybka aktualizacja.

CVSS
9.3 CRITICAL
EPSS
45.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach Aidex starszych niż 1.7 zarejestrowano krytyczną lukę pozwalającą uwierzytelnionemu atakującemu na wykonanie nieautoryzowanych poleceń systemowych i frameworkowych poprzez atak typu Prompt Injection na endpoint /api/<string-chat>/message. Luka umożliwia manipulację parametrem 'content' i może prowadzić do przejęcia kontroli nad systemem.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.3) stanowi poważne zagrożenie dla bezpieczeństwa aplikacji i infrastruktury IT, umożliwiając atakującym wykonywanie poleceń systemowych, interakcję z bazami danych oraz wywoływanie funkcji frameworków takich jak Laravel czy Symfony. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję Aidex i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie dostępu do endpointu /api/<string-chat>/message, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd konfiguracji systemu w celu minimalizacji ryzyka. Priorytetowo należy wdrożyć poprawki bezpieczeństwa udostępnione przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS