Kerentanan  ·  2026-08-13

Platform alur kerja AI Activepieces — injeksi shell dan pembajakan sandbox dalam eksekusi langkah Code

KerentananHigh dampakGlobalCVE-2026-73081
Catatan rilis GitHub dan NVD menerbitkan CVE-2026-73081 (CVSS 8.7) dan CVE-2026-73083 (CVSS 7.6) yang mendeskripsikan kerentanan injeksi perintah dan pembajakan sandbox dalam pipeline eksekusi kode Activepieces untuk langkah alur kerja agen AI.
Activepieces adalah platform otomasi alur kerja/agen AI sumber terbuka; kedua kerentanan ini memungkinkan penulis alur kerja (berpotensi pengguna dengan hak istimewa rendah atau konten yang disuntikkan melalui kode yang dihasilkan agen AI) mencapai eksekusi perintah penuh pada host pekerja, mengalahkan sandboxing yang dimaksudkan untuk mengisolasi kode alur kerja yang tidak dipercaya.
Pipeline kompilasi kode pekerja membangun jalur pada disk untuk langkah Code dari nama langkah dan meneruskannya ke perintah build yang dipanggil shell; nama langkah yang berisi metakarakter shell keluar dari konteks argumen yang dimaksudkan untuk menjalankan perintah shell arbitrer. Kerentanan terkait (CVE-2026-73083) memungkinkan modul yang dikompilasi (dimuat melalui importFresh()/require() sebelum isolasi V8 diterapkan) untuk memanggil require('child_process') dan sepenuhnya melarikan diri dari batas eksekusi SANDBOX_CODE_ONLY.
Activepieces < 0.80.0
Upgrade ke Activepieces >= 0.80.0.
Activepieces 0.80.0 Release
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →