Kerentanan  ·  2026-09-15

HexStrike AI (agen offensive-security) — traversal jalur, injeksi perintah OS, dan autentikasi hilang di seluruh beberapa titik akhir

KerentananHigh dampakGlobalCVE-2026-90691
HexStrike AI adalah agen offensive-security/pentesting yang didorong LLM yang telah dilaporkan digunakan secara berbahaya di alam liar (aktor Rusia menggabungkannya dengan Claude untuk mencuri data dari target sektor perhotelan, per laporan Cybernews sebelumnya). Injeksi perintah tanpa autentikasi dalam alat yang secara eksplisit dirancang untuk menjalankan perintah yang disuplai penyerang terhadap infrastruktur target adalah risiko radius ledakan yang parah — ini mengubah alat AI offensive itu sendiri menjadi vektor RCE yang dapat dieksploitasi dari jarak jauh terhadap siapa pun yang menjalankannya.
hexstrike_server.py HexStrike AI memiliki beberapa cacat yang diungkap secara independen pada 2026-09-14: CVE-2026-90691 (traversal jalur dalam FileOperationsManager melalui argumen filename, CVSS 8.3), CVE-2026-90619 (injeksi perintah OS dalam Execute Endpoint melalui argumen code/script, CVSS 7.3), CVE-2026-90620 (autentikasi hilang pada API Command Endpoint, CVSS 7.3), dan CVE-2026-90690 (injeksi perintah melalui subprocess.Popen dalam Tools Endpoint melalui argumen additional_args/target/username/password, CVSS 7.3). Semuanya dapat dieksploitasi dari jarak jauh dengan PoC publik; pengelola tidak merespons laporan.
0x4m4/HexStrike AI hingga commit d689933ff579d839c676c82b231f8e98326c5f04
Tidak ada perbaikan yang dikonfirmasi pada saat publikasi; operator tidak boleh mengekspos titik akhir server HexStrike AI ke jaringan yang tidak terpercaya. Pantau https://github.com/0x4m4/hexstrike-ai/issues/135, 222, 223, 224 untuk patch upstream.
NVD CVE-2026-90691NVD CVE-2026-90619HexStrike AI issue tracker
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →