Критична вразливість ін’єкції команд ОС у GPT-SoVITS (CVE-2026-63766)

Вразливість CVE-2026-63766 у GPT-SoVITS дозволяє виконувати довільні команди ОС через вебінтерфейс. Рекомендується оновлення та обмеження доступу.
CVE-2026-63766CVSS 9.3General

Критична вразливість ін’єкції команд ОС у GPT-SoVITS (CVE-2026-63766)

Вразливість CVE-2026-63766 у GPT-SoVITS дозволяє виконувати довільні команди ОС через вебінтерфейс. Рекомендується оновлення та обмеження доступу.

CVSS
9.3 CRITICAL
EPSS
75.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У GPT-SoVITS версії до 20250606v2pro виявлено критичну вразливість ін’єкції команд ОС у файлі webui.py. Функції ASR, slice, denoise та uvr5 безпосередньо вставляють неочищені значення з текстових полів Gradio у shell-команди, що дозволяє зловмисникам виконувати довільні команди без автентифікації.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сервером, на якому працює GPT-SoVITS, оскільки зловмисник може запускати будь-які операційні команди від імені користувача процесу. Це створює серйозну загрозу для безпеки інфраструктури та може спричинити витік даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень від постачальника GPT-SoVITS і застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до вебінтерфейсу, ретельно перевірити журнали на ознаки експлуатації та мінімізувати права користувача процесу. Також варто розглянути впровадження додаткових механізмів фільтрації введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки