Kerentanan  ·  2026-10-12

UnicomAI Wanwu: IDOR lintas-tenant memungkinkan pengguna berhak istimewa rendah menghapus aplikasi agen/RAG tenant lain (CVSS 8.1)

KerentananHigh dampakGlobalCVE-2026-108853
VulnCheck menerbitkan CVE-2026-108853 (diterbitkan 2026-10-11, CVSS 8.1, CWE-639) untuk UnicomAI Wanwu < 0.6.3: endpoint delete appspace tidak melakukan pemeriksaan kepemilikan/tenant, sehingga pengguna berhak istimewa rendah dapat menghapus aplikasi tenant lain dengan mengulangi ID berurutan. Diverifikasi terhadap REST API NVD; diperbaiki di v0.6.3.
Wanwu adalah platform aplikasi agen/RAG; ini memecah isolasi lintas-tenant dengan konsekuensi destruktif — pengguna terautentikasi dapat menghapus aplikasi agen AI, workflow dan data percakapan organisasi lain dalam skala besar, pelanggaran ketersediaan dan integritas berdampak tinggi untuk deployment AI bersama.
Pengguna terautentikasi berhak istimewa rendah mengirim DELETE /v1/appspace/app dengan appId berurutan yang ditebak (CWE-639 IDOR), menghancurkan secara permanen aplikasi agen/RAG, workflow, percakapan dan data terkait tenant lain.
UnicomAI Wanwu sebelum 0.6.3 (github.com/UnicomAI/wanwu)
Tingkatkan ke Wanwu v0.6.3 atau lebih baru (https://github.com/UnicomAI/wanwu/releases/tag/v0.6.3); tinjau/rotasi penyimpanan data bersama jika dicurigai kompromi. Advisory: https://www.vulncheck.com/advisories/unicomai-wanwu-before-0.6.3-idor-via-delete-v1-appspace-app
NVD CVE-2026-108853VulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →