Kerentanan  ·  2026-09-11

career-ops AI job-search tool — local dashboard CSRF-style command execution melalui unrestricted /api routes

KerentananMedium dampakGlobalCVE-2026-88061
Dashboard lokal career-ops gagal memvalidasi header Origin atau membatasi command-execution dan file-write API endpoints-nya ke akses loopback-only, memungkinkan halaman web jahat untuk memicu command execution pada host pengguna mana pun yang menjalankan dashboard, pola CSRF-to-RCE lokal klasik.
Ini representatif dari recurring class of vulnerability dalam 'local AI assistant' tools yang mengekspos unauthenticated localhost APIs — pola yang ditandai di tempat lain dalam jendela pelaporan yang sama ini (Windows ML CLI, similar AI dev tools) — di mana pengguna yang sedang browsing web saat tool berjalan dapat memiliki mesin mereka dikompromikan.
Dashboard web lokal mengekspos command-spawning dan file-writing /api routes tanpa memvalidasi request origin atau membatasi ke loopback-only clients; halaman web jahat yang dikunjungi pengguna saat dashboard berjalan dapat mengeluarkan cross-origin requests yang memicu commands atau menulis file di mesin pengguna.
career-ops, versions sebelum 0.8.0
Upgrade ke career-ops 0.8.0 atau lebih baru, yang menambahkan origin validation/loopback restriction ke local dashboard API.
GitHub commit - career-ops fixNVD - CVE-2026-88061
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →