Kerentanan  ·  2026-08-09

Runtime agen desktop OpenYak — rantai CORS/CSRF pada API HTTP loopback memungkinkan eksekusi kode jarak jauh

KerentananHigh dampakGlobalCVE-2026-46409
GitHub Security Advisory GHSA-ccxp-q2w5-27jw dan NVD CVE-2026-46409 (CVSS 9.6, Critical) diterbitkan 7 Agustus 2026, menjelaskan rantai CSRF-ke-RCE di backend desktop OpenYak.
Ini adalah serangan browser-sebagai-confused-deputy klasik terhadap runtime agen lokal — karena runtime agent menyimpan kemampuan eksekusi alat, penyerang yang sekadar membuat korban mengunjungi halaman web dapat beralih ke eksekusi perintah sewenang-wenang pada mesin pengembang melalui permukaan invokasi alat agen itu sendiri.
Backend desktop OpenYak mengikat API HTTP ke 127.0.0.1:<port acak> tanpa validasi Origin sisi server, autentikasi loopback, atau penegakan Content-Type, dan dikombinasikan dengan kebijakan CORS wildcard, halaman web berbahaya yang dikunjungi pengguna dapat mengeluarkan permintaan cross-origin yang diproksi browser ke layanan lokal, melewati isolasi jaringan tingkat OS untuk menjangkau API runtime agent dan pada akhirnya mencapai eksekusi kode.
OpenYak desktop (local-first agent runtime) sebelum versi 1.1.3
Tingkatkan ke OpenYak versi 1.1.3 atau lebih baru, yang menambahkan validasi Origin, autentikasi loopback, dan penegakan Content-Type yang tepat.
GitHub Security Advisory — GHSA-ccxp-q2w5-27jwTheHackerWire — OpenYak Desktop RCE via Local API Bypass
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →