Kerentanan  ·  2026-08-16

Emlog CMS: perlindungan CSRF yang hilang pada aksi execute_tool AI Assistant

KerentananMedium dampakGlobalCVE-2026-73847
Token CSRF yang hilang pada aksi eksekusi tool AI Assistant memungkinkan permintaan yang dipalsukan untuk memicu aksi tool sebagai administrator korban. CVSS 6.8 (Medium).
Menyoroti bahwa endpoint eksekusi tool 'agentic' AI yang ditambahkan ke aplikasi web yang ada membutuhkan pengerasan CSRF yang sama seperti aksi admin yang mengubah status lainnya — penyerang dapat memicu aksi tool AI-assistant dengan privilege admin melalui permintaan yang dipalsukan sederhana.
Aksi execute_tool dalam admin/ai.php kekurangan perlindungan CSRF, membiarkan penyerang yang tidak terautentikasi jauh mempalsukan permintaan lintas situs dari halaman yang dikontrol penyerang yang akan dieksekusi browser administrator yang baru login terhadap endpoint eksekusi tool AI Assistant.
Emlog ≤ 2.6.26
Tingkatkan Emlog ke versi yang diperbaiki dalam GHSA-v6wr-4x55-7qp5.
GitHub Security Advisory GHSA-v6wr-4x55-7qp5
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →