Apa yang terjadi
Diterbitkan 30 Agustus 2026 dengan CVSS 5.5 (Menengah). browser-use adalah kerangka otomasi browser agentic sumber terbuka populer yang membiarkan agen LLM menjalankan browser nyata; web UI bundel-nya bertahan dengan kredensial LLM yang disediakan pengguna secara tidak aman.
Mengapa penting
browser-use adalah kerangka kerja agen penggunaan komputer/penggunaan browser yang banyak diadopsi; kunci API LLM yang bocor memungkinkan penyerang untuk menjalankan penagihan di akun korban, mengeksfiltrasi data yang diproses oleh agen, atau berpivot ke sistem lain yang kunci API yang sama diberi ruang lingkup untuk mengakses.
Vektor serangan
Web-ui browser-use menulis kunci API LLM yang dikonfigurasi (OpenAI, Anthropic, dll.) ke disk dalam teks jelas, dalam file JSON yang dinamai dapat diprediksi di bawah direktori pengaturan sementara, tanpa enkripsi atau pembatasan akses. Setiap penyerang atau proses dengan akses baca lokal ke direktori itu dapat memulihkan kunci API penyedia.
Sistem yang terdampak
browser-use/web-ui versi 2.0.0 melalui 3.0.0
Mitigasi
Tingkatkan ke versi yang diperbaiki saat tersedia; hindari menyimpan kunci API penyedia melalui mekanisme pengaturan yang terpengaruh; putar kunci API apa pun yang mungkin telah terekspos pada host bersama atau multi-penyewa; batasi izin sistem file di direktori pengaturan.