Přeskočit na obsah
Bezpečnost 3 min čtení

Záznamy CVE k platformě Cohere North neříkají, která verze je opravená

Databáze NVD zveřejnila 26. srpna čtyři záznamy o podnikové agentní platformě Cohere North ve verzi 1.1.5. Jméno produktu je v nich jen ve větě popisu; v polích pro výrobce, produkt a verzi stojí „n/a“ a opravené sestavení neuvádí ani jeden. Jediný podrobný popis je od nálezce a u jedné ze čtyř chyb si protiřečí.

Zásuvky lístkového katalogu v knihovně
Lístkový katalog v Národní knihovně v Jeruzalémě, 1961. Foto: Fritz Cohen, Wikimedia Commons (volné dílo)

Databáze NVD zveřejnila 26. srpna 2026 čtyři záznamy o podnikové platformě Cohere North: CVE-2025-61162, CVE-2025-61163, CVE-2025-61164CVE-2025-61165. O dvě hodiny později je převzala databáze bezpečnostních hlášení GitHubu. North je pracovní prostředí s agenty, které Cohere prodává firmám a úřadům; podle jejích stránek běží buď u zákazníka ve vlastním VPC či na jeho vlastních strojích, nebo v inferenční službě Model Vault.

Popis u všech čtyř jmenuje verzi 1.1.5. Nic dalšího se z nich o zasaženém softwaru nedozvíte – ani jeden ze záznamů neuvádí, ve kterém sestavení jsou chyby pryč.

Účty, nahrávání souborů a jeden WebSocket dvakrát

Dvě chyby ze čtyř míří na totéž místo, na WebSocket administrace. Podle CVE-2025-61163 server neověřoval hlavičku Origin, takže spojení mohla otevřít i stránka na cizí doméně. CVE-2025-61164 popisuje, že se v odesílaných zprávách vezly údaje, které klient k ničemu nepotřebuje; nálezce jmenuje vnitřní adresy IP, hlavičky, seznamy uživatelů a úrovně oprávnění.

Zbylé dvě jsou jinde. CVE-2025-61162 je nedostatečná kontrola oprávnění na koncovém bodu pro správu uživatelů, CVE-2025-61165 nahrávání souborů, u kterého se přípona kontrolovala jen v prohlížeči a server ji už nepřezkoumal. Obranu vypisuje nálezce u každé z nich a je to ta obvyklá: rozhodovat o oprávnění na serveru, ověřovat původ spojení, posílat klientovi jen to, co opravdu potřebuje, a u nahraného souboru se dívat na obsah, ne na jméno.

Kolonky, ve kterých stojí „n/a“

Strojově čitelná část záznamu je prázdná. V bloku, kterým se určuje zasažený software, stojí u všech čtyř čísel vendor: n/a, product: n/aversion: n/a – jméno Cohere North je jenom ve větě popisu. Známku CVSS nemá ani jeden a NVD je vede ve stavu Received, tedy před vlastním rozborem, takže k nim zatím nepatří ani přiřazení k produktu, ani zařazení do kategorie slabin. Databáze GitHubu u nich uvádí závažnost „unknown“ a nevede k nim žádný balíček.

Chybějící číslo opravené verze tu není poprvé; letos v srpnu se objevil záznam, který opravenou verzi uvedl, jenže špatnou. Rozdíl je v tom, co si s tím počne čtenář. U knihovny se dá verze dohledat v balíčku, kdežto North je uzavřený produkt. Veřejné poznámky k vydání na docs.cohere.com popisují modely – Command, Transcribe, Rerank, Parse –, o číslech sestavení platformy v nich řeč není.

Časová osa stojí na jednom prameni

Čísla rezervoval MITRE 26. září 2025 a zveřejnil je o jedenáct měsíců později. Co se dělo mezitím, popisuje jediný zdroj, a to hlášení nálezce Bahaa Dadoy na GitHubu. Podle jeho tabulky chyby ohlásil 4. září 2025, druhý den dostal potvrzení, 1. října byla oprava hotová, 8. října přišlo přidělení čísel a 3. listopadu text zveřejnil. Poslední údaj se ověřit dá – repozitář podle rozhraní GitHubu vznikl přesně 3. listopadu 2025. Zbytek osy je jeho slovo.

Cohere k věci nevydala nic. Na stránce o bezpečnosti má program odměn za nahlášené chyby, zásady odpovědného zveřejnění, certifikaci SOC 2 Type II a každoroční audity a penetrační testy třetí stranou; seznam vlastních bezpečnostních hlášení tam ale není. Samotná reakce na hlášení byla podle té tabulky svižná: potvrzení druhý den, oprava do čtyř týdnů.

Jeden řetězec prozradil, na čem administrace běží

V ukázce k oběma chybám na WebSocketu se posílá událost jménem reflex___state____state.hydrate na adresu končící /_event/?EIO=4&transport=websocket. Obojí je otisk frameworku Reflex, kterým se webová rozhraní píšou v Pythonu. Jeho zdrojový kód pojmenovává koncový bod pro události _event a převádí ho na wss://. Jména stavů skládá tak, že v názvu modulu nahradí tečky třemi podtržítky a připojí název třídy – z reflex.state.State tím vyjde přesně ten řetězec z hlášení.

Obvinění frameworku to není. Žádný ze čtyř záznamů ho nezmiňuje a chybějící kontrola hlavičky Origin je věc aplikace, ne knihovny pod ní. Je to prostě údaj o produktu, o kterém se veřejně nepíše nic – a platí k podzimu 2025, protože hlášení se naposledy měnilo v květnu 2026.

Dva popisy téže chyby se rozcházejí

U CVE-2025-61162 se text v databázi a text nálezce neshodnou v tom podstatném. Databáze mluví o útočnících, kteří mohou libovolně přepsat údaje uživatele. Nálezcovo shrnutí popisuje něco slabšího: přihlášený člověk si smí změnit nebo smazat vlastní účet bez potvrzení, třeba si přepsat e-mail na neověřenou adresu. Jenže jeho vlastní odstavec o příčině mluví o chybějící kontrole, jestli má uživatel na cílový záznam právo, což je zase cizí účet. Ze dvou vět jednoho textu vycházejí dvě různě vážné chyby a rozhodnout mezi nimi se z veřejných podkladů nedá.

Drobnější rozpor je u CVE-2025-61165: záznam jmenuje cestu /v1/my_drive/batch_upload, hlášení /api/internal/v1/my_drive/batch_upload. A závažnost si určuje každý pramen po svém – nálezce označil všechny čtyři za vysoké, obě databáze u nich žádný stupeň nevedou.

Správci, který North provozuje ve vlastní síti, z toho plyne jediný praktický krok a vede mimo databázi: zeptat se dodavatele, jaké sestavení mu běží a kdy do něj ty čtyři opravy přišly. Veřejný záznam takovou odpověď neobsahuje a dokud zůstane ve stavu Received, obsahovat ji nebude.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Spring AI 2.0.1 zavírá chybu v PDF i cestu k podstrčení modelu přes cache

    Spring AI opravilo dvě zranitelnosti ve zpracování dokumentů a lokálních modelů. Speciálně připravené PDF může zastavit vlákno pro načítání dat, místní uživatel na…

  2. Bezpečnost

    V bezobslužném režimu zastaví Continue CLI ničivý příkaz jen podle neúplného seznamu

    Continue CLI umí běžet bez dohledu a v tom režimu spouští příkazy shellu bez ptaní. Jedinou tvrdou zábranou zůstává výčet nebezpečných cest: zná kořen, domovský adresář…

  3. Bezpečnost

    Zapnuté MCP v Chainlitu dovolovalo bez přihlášení spouštět příkazy na serveru

    Kdo v Chainlitu ručně zapnul podporu MCP, vystavil rozhraní, přes které mohl nepřihlášený klient poslat příkaz operačnímu systému. Další chyba dovolovala serveru…

  4. Bezpečnost

    Server mcp-searxng posílal heslo k instanci SearXNG klientovi hned po připojení

    Prostředník mezi asistentem a vyhledávačem SearXNG posílal ve verzi 1.11.0 celý obsah proměnné SEARXNG_URL, tedy i jméno a heslo v ní zapsané, jako logovací zprávu…