Kerentanan  ·  2026-09-24

iFlytek astron-agent agent framework: SQL injection di getBotList dan SSRF di UrlCheckTool (CVE-2026-95929, CVE-2026-95930)

KerentananMedium dampakGlobalCVE-2026-95929
NVD menerbitkan kedua CVE (masing-masing 6.3) pada 2026-09-23: SQL injection di API getBotList pada backend konsol astron-agent, dan server-side request forgery di UrlCheckTool.checkUrl pada endpoint debugToolV2.
Bug pada kerangka kerja agen yang memungkinkan pemanggil membaca/memodifikasi database backend platform agen (catatan marketplace chat-bot) dan membuat server platform itu sendiri mengambil URL internal arbitrer — keduanya merupakan jalur jarak jauh ke infrastruktur agen, bukan serangan tingkat model.
SQL injection melalui manipulasi sortDirection yang tidak divalidasi di getBotList (mapper ChatBotMarket); SSRF dengan mengontrol endPoint di UrlCheckTool yang digunakan oleh endpoint debugTool, keduanya dapat dijangkau dari jarak jauh pada platform agen yang digunakan.
iFlytek astron-agent ≤ 1.0.7 (SQLi, CVE-2026-95929); ≤ 1.0.6 (SSRF, CVE-2026-95930)
Tingkatkan astron-agent melebihi 1.0.7 dan terapkan perbaikan yang akan datang di repositori iflytek/astron-agent; terapkan validasi input/parameterisasi aman pada sortDirection dan daftar izin/tolak SSRF pada endPoint.
NVD CVE-2026-95929NVD CVE-2026-95930Repository (iflytek/astron-agent)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →