在 ash-project 的 ash_ai 库中存在一个“生成包含敏感信息的错误消息”漏洞,该漏洞会在用户可见的校验错误中泄露提供者请求状态和凭证。 具体而言,在 中,当嵌入(embedding)提供者调用失败时,新增的代码会添加一个 changeset 错误,其错误消息中直接对原始错误项进行了检查(例如:“An error occurred while generating embeddings: #{inspect(error)}”)。通过普通的字符串 会生成一个属于 类别的 错误,而 和 会将该错误原样返回
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| ash-project | ash_ai | 0.1.0 ~ 1.0.0 |
cpe:2.3:a:ash-project:ash_ai:*:*:*:*:*:*:*:*
|
|
| ash-project | ash_ai | 5334edc73a007f0629661761d6a75796f2fc0004 ~ 088a2562e16d65f36cec178070de683636479f58 |
cpe:2.3:a:ash-project:ash_ai:*:*:*:*:*:*:*:*
|
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-77956 | 10.0 CRITICAL | AshAi 提示词模板远程代码执行 |
| CVE-2026-81315 | 7.4 HIGH | AshAi 跨域检查被X-Forwarded-Proto头绕过 |
| CVE-2026-82564 | 7.1 HIGH | AshAi 身份工具过滤器未识别记录更新或销毁漏洞 |
| CVE-2026-82579 | 6.0 MEDIUM | AshAi 工具循环不终止导致拒绝服务漏洞 |
| CVE-2026-82580 | 5.3 MEDIUM | AshAi 信息泄露:工具异常详情暴露 |
暂无评论