Kerentanan  ·  2026-08-15

AgenticSeek unauthenticated RCE via unprotected query API dengan wildcard CORS

KerentananHigh dampakGlobalCVE-2026-72776
NVD menerbitkan CVE-2026-72776 (CVSS 9.8, Critical) pada 2026-08-13, menjelaskan kerentanan remote code execution yang tidak memerlukan autentikasi di AgenticSeek di mana query yang dirancang ke endpoint POST /query yang tidak terlindungi (terikat ke semua interface dengan CORS wildcard) memungkinkan eksekusi perintah yang sembarangan.
AgenticSeek adalah framework agent AI lokal yang banyak digunakan; cacat ini memungkinkan setiap pihak yang berdekatan jaringan — tidak ada autentikasi atau kredensial yang diperlukan — untuk mendapatkan eksekusi perintah penuh pada host, kelas serangan eksekusi-agent yang tekstual.
Penyerang yang berdekatan jaringan mengirimkan query yang dirancang ke endpoint POST /query yang tidak terlindungi, terikat ke 0.0.0.0:7777 dengan wildcard CORS dan tanpa autentikasi, untuk mengeksekusi perintah sewenang-wenang
AgenticSeek (commit fc242c7 dan sebelumnya)
Batasi binding jaringan dari 0.0.0.0, tambahkan autentikasi ke endpoint /query, dan nonaktifkan wildcard CORS; periksa untuk patch upstream
NVD CVE-2026-72776AgenticSeek GitHub
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →