Apa yang terjadi
Diverifikasi melalui NVD REST API (diterbitkan 2026-10-09, VulnCheck): dua kerentanan missing-authorization (CWE-862) di ruoyi-ai 3.0.0-3.1.0. GET /workflow/search mengekspos alur kerja pribadi pengguna lain (UUID + konfigurasi node/edge lengkap) karena tidak memiliki filter pemilik/is_public; POST /workflow/del/{uuid} memungkinkan penghapusan alur kerja pemilik karena softDelete() melewati pemeriksaan kepemilikan. CISA SSVC mencatat PoC untuk pengungkapan pencarian.
Mengapa penting
Definisi alur kerja di platform agen AI adalah IP bernilai tinggi dan rahasia konfigurasi (prompt, endpoint model, perkabelan alat); pasangan ini memberi pengguna terautentikasi mana pun kontrol baca/hapus penuh atas alur kerja AI penyewa lain — kehilangan integritas dan kerahasiaan lintas penyewa di platform agen.
Vektor serangan
Pengguna non-admin terautentikasi meminta /workflow/search untuk menghitung UUID alur kerja pribadi (CVE-2026-108111), lalu POST /workflow/del/{uuid} untuk alur kerja pengguna lain karena softDelete() melewati PrivilegeUtil.checkAndGetByUuid() (CVE-2026-108112).
Sistem yang terdampak
ruoyi-ai 3.0.0 - 3.1.0 (platform alur kerja AI sumber terbuka)
Mitigasi
Belum ada rilis patched yang dikonfirmasi di repo; terapkan pemeriksaan otorisasi pada /workflow/search dan /workflow/del. Referensi: https://www.vulncheck.com/advisories/ruoyi-ai-3.0.0-through-3.1.0-missing-authorization-via-workflow-delete-endpoint dan ...-via-workflow-search