Kerentanan  ·  2026-10-10

Bypass otorisasi alur kerja ruoyi-ai: pengungkapan alur kerja pribadi plus penghapusan lintas pengguna

KerentananMedium dampakGlobalCVE-2026-108112
Diverifikasi melalui NVD REST API (diterbitkan 2026-10-09, VulnCheck): dua kerentanan missing-authorization (CWE-862) di ruoyi-ai 3.0.0-3.1.0. GET /workflow/search mengekspos alur kerja pribadi pengguna lain (UUID + konfigurasi node/edge lengkap) karena tidak memiliki filter pemilik/is_public; POST /workflow/del/{uuid} memungkinkan penghapusan alur kerja pemilik karena softDelete() melewati pemeriksaan kepemilikan. CISA SSVC mencatat PoC untuk pengungkapan pencarian.
Definisi alur kerja di platform agen AI adalah IP bernilai tinggi dan rahasia konfigurasi (prompt, endpoint model, perkabelan alat); pasangan ini memberi pengguna terautentikasi mana pun kontrol baca/hapus penuh atas alur kerja AI penyewa lain — kehilangan integritas dan kerahasiaan lintas penyewa di platform agen.
Pengguna non-admin terautentikasi meminta /workflow/search untuk menghitung UUID alur kerja pribadi (CVE-2026-108111), lalu POST /workflow/del/{uuid} untuk alur kerja pengguna lain karena softDelete() melewati PrivilegeUtil.checkAndGetByUuid() (CVE-2026-108112).
ruoyi-ai 3.0.0 - 3.1.0 (platform alur kerja AI sumber terbuka)
Belum ada rilis patched yang dikonfirmasi di repo; terapkan pemeriksaan otorisasi pada /workflow/search dan /workflow/del. Referensi: https://www.vulncheck.com/advisories/ruoyi-ai-3.0.0-through-3.1.0-missing-authorization-via-workflow-delete-endpoint dan ...-via-workflow-search
NVD CVE-2026-108112NVD CVE-2026-108111VulnCheck advisory (delete)VulnCheck advisory (search)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →