Apa yang terjadi
Batch pengungkapan terkoordinasi: agent-zero kekurangan normalisasi jalur (akses full-filesystem + traversal), dan DeepTutor/Devika mengeksekusi output model tanpa batas persetujuan — semua harness agen yang permisif secara desain tanpa isolasi.
Mengapa penting
Prompt yang disuntikkan ke dalam salah satu agen ini menjadi baca/tulis file host atau eksekusi kode arbitrer; mewakili kelas agen lokal yang permisif di mana sandbox ADALAH seluruh filesystem.
Vektor serangan
FileBrowser milik agent-zero memungkinkan agen membaca/menulis file sistem apa pun dan save_file_b64 menerima jalur traversal (CVE-2026-51852/51853); ExecTool.execute milik DeepTutor dan Runner.execute milik Devika secara langsung menjalankan konten Python/shell yang dihasilkan LLM (CVE-2026-51870/51871).
Sistem yang terdampak
agent-zero 1.7–1.10 (FileBrowser.save_file_b64 / __init__), DeepTutor v1.4.0 (ExecTool.execute), Devika v1.0 (Runner.execute)
Mitigasi
Perbarui agent-zero, DeepTutor, dan Devika ke versi yang telah ditambal; batasi root workspace dan tambahkan batas persetujuan.