Kerentanan  ·  2026-09-14

Cheshire Cat AI autentikasi hilang melalui user_id yang dapat dimanipulasi dalam penanganan otorisasi kunci HTTP

KerentananHigh dampakGlobalCVE-2026-90579
Penanganan otorisasi kunci HTTP khusus Cheshire Cat AI memiliki kerentanan autentikasi hilang: memanipulasi parameter user_id memungkinkan penyerang untuk memotong kontrol akses yang dimaksudkan, dengan pengungkapan exploit publik dicatat oleh beberapa pelacak sejak 13 Sept 2026.
Cheshire Cat AI adalah kerangka kerja sumber terbuka untuk membangun agen AI percakapan; bypass autentikasi dalam penanganan otorisasi HTTP intinya mengekspos setiap penerapan yang dihosting sendiri terhadap akses tidak sah ke antarmuka obrolan agen, memori, dan alat/plugin yang terhubung — jalur langsung ke paparan data atau pembajakan agen pada instans yang terpengaruh.
Fungsi _authorize_http_key dalam core/cat/factory/custom_auth_handler.py gagal memvalidasi argument user_id dengan benar, memungkinkan penyerang jarak jauh memanipulasi nilai ini untuk memotong autentikasi sepenuhnya. Exploit dilaporkan telah diungkapkan secara publik, dan dapat dipicu dari jarak jauh tanpa autentikasi sebelumnya.
cheshire-cat-ai (Cheshire Cat AI) ≤ 1.9.2
Konsultasikan pelacak masalah proyek cheshire-cat-ai dan repositori upstream untuk rilis yang diperbaiki; operator harus membatasi paparan jaringan API HTTP dan memantau akses tidak sah sambil menunggu perbaikan resmi.
GitHub Issue #1137VulDBStrix.ai CVE detail
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →