Apa yang terjadi
NVD menerbitkan CVE-2026-73678 (CVSS 10.0, Critical) pada 2026-08-14, menjelaskan kerentanan remote code execution yang tidak memerlukan autentikasi di MindsDB Minds Platform di mana prompt yang dirancang dikirimkan ke endpoint /api/v1/responses/ yang tidak terlindungi mencapai logika eksekusi agent Anton, memungkinkan eksekusi perintah OS yang sembarangan.
Mengapa penting
Ini adalah RCE keparahan maksimum (CVSS 10.0) yang tidak memerlukan autentikasi dalam platform orkestrasi agent AI — penyerang tidak memerlukan kredensial untuk sepenuhnya mengkompromikan host yang menjalankan agent, mengekspos database terhubung apa pun, rahasia, atau sistem hilir yang dapat diakses agent.
Vektor serangan
Penyerang tanpa autentikasi mengirimkan prompt yang dirancang ke endpoint POST /api/v1/responses/ yang tidak terlindungi, yang mencapai jalur eksekusi kode agent Anton dan memungkinkan eksekusi perintah OS yang sembarangan tanpa memerlukan autentikasi
Sistem yang terdampak
MindsDB Minds Platform ≤ 26.1.0 (komponen agent self-improving Anton)
Mitigasi
Upgrade MindsDB Minds Platform ke versi di atas 26.1.0; batasi paparan jaringan endpoint /api/v1/responses/ sampai patch diterapkan