Apa yang terjadi
Diverifikasi melalui NVD REST API (diterbitkan 2026-10-08): tiga serangkaian kelemahan pengikut-pengalihan di Mechanize < 2.14.1 — penerapan ulang header kredensial yang disuplai pemanggil ke host berbeda setelah pengalihan, transaksi meta-refresh ke origin lain tanpa batas kepercayaan, dan pengalihan yang dianggap same-origin hanya berdasarkan kecocokan host (mengabaikan skema/port). Bersama-sama, hal ini memungkinkan halaman yang diambil agen mengarahkan kredensial ke origin yang dikendalikan penyerang.
Mengapa penting
Mechanize adalah pustaka otomatisasi HTTP umum yang menjadi dasar pembangunan perangkat otomatisasi web agent/LLM; kelemahan pengalihan ini adalah jalur eksfiltrasi kredensial di mana pengambilan konten yang dipengaruhi penyerang (atau halaman berbahaya yang diinstruksikan untuk dikunjungi agen) membocorkan header Authorization/Cookie yang tersimpan agen kepada penyerang — relevan langsung dengan permukaan penelusuran dan scraping agent.
Vektor serangan
Klien otomatisasi mengikuti pengalihan atau meta-refresh ke host penyerang sambil tetap menerapkan header kredensial yang disuplai pemanggil (request_headers= diterapkan ulang setelah pengalihan; pengalihan HTTPS→HTTP pada host yang sama diperlakukan sebagai same-origin), sehingga origin penyerang menerima header Authorization/Cookie atau header sensitif lainnya.
Sistem yang terdampak
Mechanize (Ruby) < 2.14.1 ketika follow_meta_refresh atau pengikut pengalihan diaktifkan (CVE-2026-107715 penerapan ulang kredensial pada pengalihan; CVE-2026-107714 perbandingan same-origin tidak konsisten; CVE-2026-107399 kebingungan origin meta-refresh)
Mitigasi
Tingkatkan ke Mechanize 2.14.1; perbaikan commit https://github.com/sparklemotion/mechanize/commit/02a1235842d6eda8d4a5a3d8f13aba2cecf52e4f