Apa yang terjadi
NVD menerbitkan kerentanan Medium CVSS 6.3 ini pada 16 Sept 2026 dalam logika validasi origin dari protokol acara agen ag-ui.
Mengapa penting
ag-ui adalah protokol untuk streaming acara agen-ke-UI; bypass validasi origin dapat memungkinkan injeksi acara lintas origin ke dalam status percakapan agen, masalah integritas protokol agentic yang sempit namun relevan.
Vektor serangan
Manipulasi argumen TEXT_MESSAGE_START dalam prepareRunAgentInput (agent/agent.ts, Event Application Layer) menyebabkan kesalahan validasi origin, memungkinkan eksploitasi jarak jauh meskipun kompleksitas serangan dilaporkan tinggi.
Sistem yang terdampak
ag-ui-protocol/ag-ui 1.0
Mitigasi
Lacak proyek ag-ui-protocol untuk perbaikan; validasi origin acara secara independen dari bidang acara yang disediakan klien.