Kerentanan  ·  2026-10-07

Progress DataDirect ARC GenAI Agents — injeksi perintah OS melalui dokumen Swagger/OpenAPI yang direkayasa di generator agen AI

KerentananHigh dampakGlobalCVE-2026-91140
Injeksi perintah OS dalam instruksi pembersihan file sementara berbasis shell dari generator Progress ARC GenAI (CVE-2026-91140, CVSS 9.6) memungkinkan penyerang yang memasok dokumen Swagger/OpenAPI yang direkayasa untuk mengeksekusi perintah arbitrer di mesin pengembang ketika generator dipanggil untuk membangun agen AI dari spesifikasi API tersebut. Diperbaiki di versi 2.1.
Pengembang memasukkan spesifikasi API yang tidak tepercaya (dari registry publik, ekspor vendor, pull request) ke generator agen-AI; dokumen OpenAPI berbahaya meningkat dari 'konfigurasi agen' menjadi eksekusi kode arbitrer di mesin pengembang yang menjalankan generator — termasuk akses ke kredensial dev dan rahasia agen yang dihasilkan. Eksekusi kode rantai pasokan agen klasik.
Rekayasa dokumen Swagger/OpenAPI yang instruksi pembersihan tertanamnya membawa perintah OS; jalankan generator padanya untuk menjalankan perintah di mesin pengembang.
Progress DataDirect Autonomous REST Connector GenAI Agents (ARCGenAI-Generator) 2.0, diperbaiki di 2.1
Perbarui ARCGenAI-Generator ke 2.1 (lihat buletin Progress DataDirect); perlakukan dokumen OpenAPI yang tidak tepercaya sebagai input berbahaya.
NVD CVE-2026-91140Progress DataDirect bulletinGBHackers coverageCybersecurityNews coverage
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →