Kerentanan  ·  2026-09-19

Cocos AI confidential-computing — attestation freshness bypass in AMD SEV-SNP handshake

KerentananHigh dampakGlobalCVE-2026-92702
Framework confidential-computing Cocos AI untuk menjalankan workload AI di dalam trusted execution environment AMD SEV-SNP tidak menegakkan freshness checks pada attestation evidence ketika field konfigurasi tertentu dibiarkan nil, merusak core trust guarantee dari setup confidential-computing.
Deployment AI confidential-computing ada secara khusus untuk melindungi sensitive model weights dan data dari operator infrastruktur; flaw yang memungkinkan stale attestation evidence lulus verifikasi mengalahkan seluruh security premise dari isolasi workload AI berbasis TEE.
Intra-handshake attested TLS (aTLS) AMD SEV-SNP verification path gagal menegakkan attestation freshness ketika expected reportData value nil, memungkinkan penyerang untuk replay atau reuse stale attestation evidence untuk bypass trusted execution environment's integrity guarantees.
Cocos AI ≤ 0.8.2
Upgrade ke Cocos AI 0.8.2 atau lebih baru; pastikan reportData selalu secara eksplisit diatur dalam konfigurasi attestation verification.
GitHub commit (fix)NVD CVE-2026-92702
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →