Report
CVE-2024-3126 Hoch

lollms-webui – Command Injection über xtts_base_url (RCE)

Kennzahlen

CVSS-Basiswert
8.4
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In der Funktion run_xtts_api_server der Anwendung parisneo/lollms-webui (Skript lollms_xtts.py) besteht eine Command-Injection-Schwachstelle. Die Funktion nutzt subprocess.Popen, um einen mit einem Python-f-String zusammengesetzten Befehl auszuführen, ohne die Eingabe xtts_base_url ausreichend zu bereinigen; dadurch können Angreifer durch Manipulation dieses Parameters aus der Ferne beliebige Befehle ausführen. Betroffen sind Versionen bis vor 9.5, eine erfolgreiche Ausnutzung kann zu Remote Code Execution führen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Version 9.5 oder neuer aktualisieren.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Ubiquiti

Alle Reports zu Ubiquiti

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.