CVE-2026-90603

Summary

A vulnerability was identified in Anil-matcha Open-Generative-AI up to 1.0.11/2.0.0. Affected by this issue is some unknown functionality of the file /api/upload-binary of the component S3 Upload. Such manipulation of the argument x-proxy-target-url leads to unrestricted upload. The attack may be launched remotely. The name of the patch is f013270957f75e439eaf97eb2a93decb32a4543e. Applying a patch is advised to resolve this issue.

Affected Software

VendorProductVersion RangeStatus
Anil-matchaOpen-Generative-AI1.0.0affected
Anil-matchaOpen-Generative-AI1.0.1affected
Anil-matchaOpen-Generative-AI1.0.2affected
Anil-matchaOpen-Generative-AI1.0.3affected
Anil-matchaOpen-Generative-AI1.0.4affected
Anil-matchaOpen-Generative-AI1.0.5affected
Anil-matchaOpen-Generative-AI1.0.6affected
Anil-matchaOpen-Generative-AI1.0.7affected
Anil-matchaOpen-Generative-AI1.0.8affected
Anil-matchaOpen-Generative-AI1.0.9affected
Anil-matchaOpen-Generative-AI1.0.10affected
Anil-matchaOpen-Generative-AI1.0.11affected
Anil-matchaOpen-Generative-AI2.0affected

Weaknesses

  • CWE-434: Unrestricted Upload
  • CWE-284: Improper Access Controls

References