Kerentanan  ·  2026-08-31

browser-use web-ui Menulis Kunci API Penyedia LLM ke Disk dalam Teks Jelas

KerentananMedium dampakGlobalCVE-2026-82640
Diterbitkan 30 Agustus 2026 dengan CVSS 5.5 (Menengah). browser-use adalah kerangka otomasi browser agentic sumber terbuka populer yang membiarkan agen LLM menjalankan browser nyata; web UI bundel-nya bertahan dengan kredensial LLM yang disediakan pengguna secara tidak aman.
browser-use adalah kerangka kerja agen penggunaan komputer/penggunaan browser yang banyak diadopsi; kunci API LLM yang bocor memungkinkan penyerang untuk menjalankan penagihan di akun korban, mengeksfiltrasi data yang diproses oleh agen, atau berpivot ke sistem lain yang kunci API yang sama diberi ruang lingkup untuk mengakses.
Web-ui browser-use menulis kunci API LLM yang dikonfigurasi (OpenAI, Anthropic, dll.) ke disk dalam teks jelas, dalam file JSON yang dinamai dapat diprediksi di bawah direktori pengaturan sementara, tanpa enkripsi atau pembatasan akses. Setiap penyerang atau proses dengan akses baca lokal ke direktori itu dapat memulihkan kunci API penyedia.
browser-use/web-ui versi 2.0.0 melalui 3.0.0
Tingkatkan ke versi yang diperbaiki saat tersedia; hindari menyimpan kunci API penyedia melalui mekanisme pengaturan yang terpengaruh; putar kunci API apa pun yang mungkin telah terekspos pada host bersama atau multi-penyewa; batasi izin sistem file di direktori pengaturan.
CVE Record CVE-2026-82640GitHub - browser-use/web-ui
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →