已在 a2ui-project 的 a2ui 项目(版本 0.10.6 及之前)中发现一个漏洞。该漏洞影响了“消息解析”组件中 文件的 函数。该漏洞可导致动态确定对象属性(即可能引发原型污染或类似的对象属性注入风险)。攻击者可通过远程方式发起利用。项目方已通过问题报告及时获知此问题,但截至目前尚未作出回应。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| a2ui-project | a2ui | 0.10.0 |
cpe:2.3:a:a2ui-project:a2ui:*:*:*:*:*:*:*:*
|
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-92215 | 7.3 HIGH | a2ui-project a2ui FileResolver file_resolver.py httpx.get server-side request forgery |
| CVE-2026-92213 | 5.5 MEDIUM | a2ui-project a2ui Angular Renderer server-to-client.ts z.any injection |
| CVE-2026-92216 | 4.3 MEDIUM | a2ui-project a2ui Binder generic-binder.ts openUrl redirect |
| CVE-2026-92214 | 3.5 LOW | a2ui-project a2ui a2a-chat-canvas sanitizer-markdown-renderer-service.ts cross site script |
No comments yet