Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-91140

Progress ARCGenAI-Generator: commando's uitvoeren via Swagger-bestand

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Soort software
bestandsoverdracht
Getroffen versies
Autonomous REST Connector GenAI Agents ARCGenAI-Generator 2.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de ARCGenAI-Generator van Progress Software (Autonomous REST Connector GenAI Agents), versie 2.0, zit een lek in de opdrachten waarmee tijdelijke bestanden worden opgeruimd. Een aanvaller kan een speciaal samengesteld Swagger/OpenAPI-document maken waarmee eigen commando's worden uitgevoerd. Dat gebeurt op de computer van de ontwikkelaar zodra iemand de generator start.

Wie loopt risico?

Het risico geldt voor ontwikkelaars die ARCGenAI-Generator versie 2.0 gebruiken. Het gaat vooral mis als je een Swagger/OpenAPI-document uit een onbetrouwbare bron verwerkt. De aanval werkt alleen als iemand de generator zelf uitvoert. In de gegevens staat niet dat het lek actief wordt misbruikt.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het advies van Progress

    Progress heeft een beveiligingsbulletin gepubliceerd over dit lek. Lees dat door en volg de maatregelen die daarin staan.

  2. Controleer je versie

    Kijk na of je ARCGenAI-Generator versie 2.0 gebruikt. Alleen die versie wordt in de gegevens als getroffen genoemd.

  3. Wees voorzichtig met Swagger/OpenAPI-documenten

    Laat de generator alleen draaien op documenten uit bronnen die je vertrouwt. Open geen onbekende of onverwacht ontvangen API-beschrijvingen.

  4. Beperk de gevolgen

    Draai de generator liever niet op een machine met gevoelige gegevens of uitgebreide toegangsrechten, zolang je geen oplossing van de leverancier hebt toegepast.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een OS command injection (CWE-78) in de shell-gebaseerde instructies die ARCGenAI-Generator versie 2.0 gebruikt om tijdelijke bestanden op te ruimen. Een aanvaller levert een speciaal samengesteld Swagger/OpenAPI-document aan, waarna willekeurige commando's worden uitgevoerd met de rechten van de gebruiker die de generator start. Voor misbruik is geen voorafgaande authenticatie nodig, maar wel een handeling van de gebruiker (de generator aanroepen). De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op een netwerkaanval met lage complexiteit en een gewijzigde scope. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog. De score van 9,6 is afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-78 · Onveilige verwerking van besturingssysteemcommando's (OS command injection)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek