Apa yang terjadi
Diterbitkan 2026-09-21 dalam empat advisory GitHub. Masing-masing adalah pemeriksaan kepemilikan/tenant yang hilang atau tidak konsisten pada jalur durable-event dan ingestor Helabet; persyaratan UUIDv4 menurunkan eksploitabilitas praktis tetapi polanya bersifat sistemik.
Mengapa penting
Hatchet secara eksplisit merupakan orkestrator agen AI dan alur kerja tahan-lama (durable-workflow); kegagalan batas tenant mengekspos log event alur kerja (nama tugas, pesan pengguna, kondisi percabangan/menunggu) dan dapat memungkinkan manipulasi lintas-tenant dalam deployment agen multi-tenant.
Vektor serangan
Cluster celah authz multi-tenant pada orkestrator agen: pembacaan log event tugas tahan-lama tanpa filter tenant (CVE-2026-63342 GET /durable-tasks/{id}), polling gRPC WorkerStatus tanpa filter tenant (CVE-2026-88978), perutean task_external_id sebelum pemeriksaan kepemilikan tenant (CVE-2026-84298), dan handler SNS UnsubscribeConfirmation yang memanggil http.Get() pada URL yang tidak terverifikasi (CVE-2026-61681).
Sistem yang terdampak
Hatchet < 0.106.1 (CVE-2026-88978, CVE-2026-84298, CVE-2026-63342, CVE-2026-61681)
Mitigasi
Tingkatkan ke Hatchet 0.91.1 / 0.95.3 / 0.106.1 sesuai advisory (commit 06c1fe435, 15bc7923d, 9555bfdd1, 2d211bce); wajibkan tenant target sebagai resource induk.