Kerentanan  ·  2026-08-15

MindsDB Minds Platform unauthenticated RCE via Anton agent prompt injection

KerentananHigh dampakGlobalCVE-2026-73678
NVD menerbitkan CVE-2026-73678 (CVSS 10.0, Critical) pada 2026-08-14, menjelaskan kerentanan remote code execution yang tidak memerlukan autentikasi di MindsDB Minds Platform di mana prompt yang dirancang dikirimkan ke endpoint /api/v1/responses/ yang tidak terlindungi mencapai logika eksekusi agent Anton, memungkinkan eksekusi perintah OS yang sembarangan.
Ini adalah RCE keparahan maksimum (CVSS 10.0) yang tidak memerlukan autentikasi dalam platform orkestrasi agent AI — penyerang tidak memerlukan kredensial untuk sepenuhnya mengkompromikan host yang menjalankan agent, mengekspos database terhubung apa pun, rahasia, atau sistem hilir yang dapat diakses agent.
Penyerang tanpa autentikasi mengirimkan prompt yang dirancang ke endpoint POST /api/v1/responses/ yang tidak terlindungi, yang mencapai jalur eksekusi kode agent Anton dan memungkinkan eksekusi perintah OS yang sembarangan tanpa memerlukan autentikasi
MindsDB Minds Platform ≤ 26.1.0 (komponen agent self-improving Anton)
Upgrade MindsDB Minds Platform ke versi di atas 26.1.0; batasi paparan jaringan endpoint /api/v1/responses/ sampai patch diterapkan
NVD CVE-2026-73678MindsDB Minds Platform GitHub
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →