Apa yang terjadi
Diverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck; CVSS 7.3): gateway menerima token Bearer apa pun dan meneruskan X-User-Id yang arbitrer ke layanan AI. Ini berpasangan dengan XSS smart-component chat AstronRPA yang sebelumnya dilaporkan (CVE-2026-108159) untuk memberikan rantai lengkap dari tanpa autentikasi hingga eksekusi kode di platform yang sama.
Mengapa penting
AstronRPA adalah produk RPA yang digerakkan AI yang tujuan utamanya adalah membiarkan AI bertindak pada sistem yang terhubung; bypass autentikasi tanpa autentikasi yang memungkinkan siapa pun meniru pengguna mana pun di rute layanan AI-nya adalah kompromi langsung pada batas otorisasi agen.
Vektor serangan
auth_handler.lua di gateway OpenResty menerima token Bearer apa pun tanpa validasi, sehingga penyerang tanpa autentikasi mengirim nilai Bearer arbitrer untuk mencapai rute /api/resource/ dan /api/rpa-ai-service/ yang dilindungi dan memalsukan header X-User-Id/user_id untuk meniru pengguna mana pun (CWE-287).
Sistem yang terdampak
iflytek/astron-rpa <= 1.1.6 (OpenResty auth_handler.lua; dependensi FastAPI)
Mitigasi
Tidak ada rilis perbaikan yang diamati dalam advisory; batasi gateway untuk memvalidasi token terhadap layanan AI, hilangkan kepercayaan tingkat Nginx terhadap X-User-Id, dan tempatkan platform di belakang kontrol jaringan terautentikasi sampai diperbaiki. Lihat advisory PT-2026-109663 / VulnCheck.