Kerentanan  ·  2026-10-01

Layanan realtime AiSOC JWT secret hard-coded + endpoint internal tanpa autentikasi memungkinkan pemalsuan peringatan lintas-tenant

KerentananMedium dampakGlobalCVE-2026-103055
Pengungkapan massal lima CVE untuk platform AiSOC sumber terbuka (dilaporkan 2026-09-30). CVE-2026-103055 (7.5) meng-hard-code kunci verifikasi JWT; CVE-2026-103057 (4.3) membiarkan endpoint push internal terbuka; CVE-2026-103054 memungkinkan pengguna MSSP mengklaim tenant lain. Semua diperbaiki di 12.0.0.
Platform ini adalah SOC asli AI; akses peringatan lintas-tenant dan injeksi peristiwa palsu meracuni data yang digunakan AI SOC untuk deteksi dan prioritas, dan dapat digunakan untuk mengeksfiltrasi telemetri keamanan atau membutakan/meracuni pengambilan keputusan AI hilir.
Saat AISOC_REALTIME_JWT_SECRET tidak disetel, layanan WebSocket/SSE realtime memverifikasi JWT dengan konstanta hard-coded, sehingga penyerang tanpa autentikasi memalsukan tiket langganan dengan ID tenant arbitrer untuk membaca peringatan dan insiden langsung lintas-tenant. CVE-2026-103057 pendamping menunjukkan endpoint POST /internal/agent-event dan POST /internal/push menerima peristiwa tanpa autentikasi yang menyiarkan konten palsu/berbahaya melalui WebSocket dan Redis.
Versi AiSOC 5.1.0–11.x (layanan WebSocket/SSE realtime; JWT hard-coded diperbaiki di 12.0.0)
Tingkatkan ke AiSOC 12.0.0 atau lebih baru; sampai saat itu atur variabel lingkungan AISOC_REALTIME_JWT_SECRET (CVE-2026-103057 tidak memiliki perbaikan auth selain peningkatan).
NVD CVE-2026-103055AiSOC realtime auth sourcethreataft mass-disclosure writeup
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →