Kerentanan  ·  2026-10-11

AstronRPA (iFlytek) gateway OpenResty menerima token Bearer apa pun → akses layanan AI tanpa autentikasi dan peniruan pengguna (CVSS 7.3)

KerentananHigh dampakGlobalCVE-2026-108548
Diverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck; CVSS 7.3): gateway menerima token Bearer apa pun dan meneruskan X-User-Id yang arbitrer ke layanan AI. Ini berpasangan dengan XSS smart-component chat AstronRPA yang sebelumnya dilaporkan (CVE-2026-108159) untuk memberikan rantai lengkap dari tanpa autentikasi hingga eksekusi kode di platform yang sama.
AstronRPA adalah produk RPA yang digerakkan AI yang tujuan utamanya adalah membiarkan AI bertindak pada sistem yang terhubung; bypass autentikasi tanpa autentikasi yang memungkinkan siapa pun meniru pengguna mana pun di rute layanan AI-nya adalah kompromi langsung pada batas otorisasi agen.
auth_handler.lua di gateway OpenResty menerima token Bearer apa pun tanpa validasi, sehingga penyerang tanpa autentikasi mengirim nilai Bearer arbitrer untuk mencapai rute /api/resource/ dan /api/rpa-ai-service/ yang dilindungi dan memalsukan header X-User-Id/user_id untuk meniru pengguna mana pun (CWE-287).
iflytek/astron-rpa <= 1.1.6 (OpenResty auth_handler.lua; dependensi FastAPI)
Tidak ada rilis perbaikan yang diamati dalam advisory; batasi gateway untuk memvalidasi token terhadap layanan AI, hilangkan kepercayaan tingkat Nginx terhadap X-User-Id, dan tempatkan platform di belakang kontrol jaringan terautentikasi sampai diperbaiki. Lihat advisory PT-2026-109663 / VulnCheck.
NVD CVE-2026-108548NVD REST APIVulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →