Apa yang terjadi
NVD menerbitkan CVE-2026-72776 (CVSS 9.8, Critical) pada 2026-08-13, menjelaskan kerentanan remote code execution yang tidak memerlukan autentikasi di AgenticSeek di mana query yang dirancang ke endpoint POST /query yang tidak terlindungi (terikat ke semua interface dengan CORS wildcard) memungkinkan eksekusi perintah yang sembarangan.
Mengapa penting
AgenticSeek adalah framework agent AI lokal yang banyak digunakan; cacat ini memungkinkan setiap pihak yang berdekatan jaringan — tidak ada autentikasi atau kredensial yang diperlukan — untuk mendapatkan eksekusi perintah penuh pada host, kelas serangan eksekusi-agent yang tekstual.
Vektor serangan
Penyerang yang berdekatan jaringan mengirimkan query yang dirancang ke endpoint POST /query yang tidak terlindungi, terikat ke 0.0.0.0:7777 dengan wildcard CORS dan tanpa autentikasi, untuk mengeksekusi perintah sewenang-wenang
Sistem yang terdampak
AgenticSeek (commit fc242c7 dan sebelumnya)
Mitigasi
Batasi binding jaringan dari 0.0.0.0, tambahkan autentikasi ke endpoint /query, dan nonaktifkan wildcard CORS; periksa untuk patch upstream