Критична вразливість ін’єкції команд ОС у GPT-SoVITS (CVE-2026-63766)
Вразливість CVE-2026-63766 у GPT-SoVITS дозволяє виконувати довільні команди ОС через вебінтерфейс. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.3 CRITICAL
- EPSS
- 75.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У GPT-SoVITS версії до 20250606v2pro виявлено критичну вразливість ін’єкції команд ОС у файлі webui.py. Функції ASR, slice, denoise та uvr5 безпосередньо вставляють неочищені значення з текстових полів Gradio у shell-команди, що дозволяє зловмисникам виконувати довільні команди без автентифікації.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над сервером, на якому працює GPT-SoVITS, оскільки зловмисник може запускати будь-які операційні команди від імені користувача процесу. Це створює серйозну загрозу для безпеки інфраструктури та може спричинити витік даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень від постачальника GPT-SoVITS і застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до вебінтерфейсу, ретельно перевірити журнали на ознаки експлуатації та мінімізувати права користувача процесу. Також варто розглянути впровадження додаткових механізмів фільтрації введення.