Kerentanan  ·  2026-07-26

Platform Agentic Suna — Broken Access Control dalam Message Queue API Mengekspos Data Prompt Cross-User (CVE-2026-66027)

KerentananHigh dampakGlobalCVE-2026-66027
NVD menerbitkan CVE-2026-66027 (CVSS 8.3, High) pada 24-07-2026, menjelaskan kerentanan broken access control dalam API message queue Suna yang memungkinkan penyerang yang terautentikasi mengakses dan memanipulasi prompt dan tugas agen pengguna lain yang antri.
Dalam platform AI agentic multi-tenant, akses prompt-queue lintas-tenant adalah pelanggaran kerahasiaan dan integritas data langsung — penyerang dapat membaca prompt pengguna lain yang mungkin berisi data proprietary atau kredensial dan mengganggu tindakan agen yang antri, secara efektif memungkinkan injeksi prompt lintas-tenant atau eksfiltrasi data dalam penerapan agen produksi.
Pemeriksaan kepemilikan dan isolasi akun yang hilang dalam API message queue memungkinkan penyerang yang sudah terautentikasi untuk membaca dan memanipulasi resource antrian milik pengguna lain, termasuk membaca antrian prompt yang tertunda dan memanipulasi tugas agen antri milik penyewa lain.
Suna (platform AI agentic) sebelum 0.9.102
Tingkatkan ke Suna 0.9.102 atau lebih baru, yang menambahkan pemeriksaan isolasi kepemilikan/akun yang tepat pada API message queue.
NVDTheHackerWire
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →