Kerentanan  ·  2026-10-01

Batch eksekusi kode kerangka kerja agen: agentscope RealtimeAgent RCE, camel-ai eksekusi kode/shell tanpa persetujuan

KerentananHigh dampakGlobalCVE-2026-51856
Batch pengungkapan terkoordinasi 2026-09-26 (peneliti Ro1ME, ditugaskan MITRE) yang mencakup kerangka kerja agen yang memungkinkan output model mencapai eksekusi kode/shell tanpa batas persetujuan manusia atau sandbox. Catatan reproduksi yang didokumentasikan disediakan; dilaporkan ke vendor melalui masalah GitHub sebelum publikasi.
Ini adalah kegagalan 'keagenan berlebihan' kanonik: jika output alat yang disuntikkan prompt atau berbahaya mengarahkan model ke alat kode/shell, tidak ada gerbang persetujuan, sehingga injeksi prompt tidak langsung menjadi eksekusi kode arbitrer di dalam layanan agen — pola referensi untuk RCE agen di kerangka kerja terbuka yang banyak digunakan.
agentscope: pengguna WebSocket jarak jauh meminta RealtimeAgent untuk memanggil alat execute_python_code yang terekspos, yang menjalankan Python yang dihasilkan model dalam proses layanan tanpa batas persetujuan/isolasi (CVE-2026-51856). camel-ai: CodeExecutionToolkit menjalankan Python yang dihasilkan model melalui SubprocessInterpreter (CVE-2026-51857) dan TerminalToolkit.shell_exec memungkinkan perintah shell yang digerakkan prompt (CVE-2026-51858), keduanya tanpa batas persetujuan.
agentscope 1.0.18–1.0.19 (RealtimeAgent.execute_python_code); camel-ai 0.2.91a1–a3 (CodeExecutionToolkit, TerminalToolkit.shell_exec)
Perbarui agentscope melampaui 1.0.19 dan camel-ai melampaui 0.2.91a3; sampai saat itu nonaktifkan execute_python_code/CodeExecutionToolkit, batasi klien WebSocket, dan tambahkan batas persetujuan.
NVD CVE-2026-51856Ro1ME disclosure (GitHub gists)thehackerwire agentscope analysis
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →