Kerentanan  ·  2026-06-19

Eclipse Theia AI — File .prompttemplate Berbahaya Mengganti Prompt Sistem AI (CVE-2026-46580)

KerentananHigh dampakGlobalCVE-2026-46580
Dalam versi Eclipse Theia sebelum 1.71.0 (CVSS 8.4 HIGH, NVD 18 Juni 2026), file yang cocok dengan pola .prompts/*.prompttemplate di workspace secara otomatis dimuat dan dapat mengganti atau memperluas prompt sistem agen AI. Penyerang dapat membuat repositori berbahaya yang berisi file template prompt yang, ketika workspace dibuka, secara diam-diam mengganti atau menambah instruksi sistem agen AI dengan konten yang dikendalikan penyerang.
Penggantian prompt sistem termasuk salah satu primitif serangan agentic paling parah: memungkinkan penyerang untuk mendefinisikan ulang perilaku, tujuan, dan batasan agen AI sepenuhnya. Pengembang yang membuka repositori berbahaya dapat memiliki asisten pengkodean AI mereka secara diam-diam diprogramkan ulang untuk mengeluarkan kode, mengirimkan commit berbahaya, atau memberikan saran berbackdoor — tanpa indikasi kompromi yang terlihat.
Penyerang menanam file .prompts/*.prompttemplate di repositori. Ketika pengembang membuka repositori di Theia, template prompt secara otomatis dimuat dan mengganti atau memperluas prompt sistem agen AI, mengalihkan perilaku agen.
Eclipse Theia < 1.71.0
Tingkatkan ke Eclipse Theia 1.71.0 atau lebih baru. Lihat penugasan CVE: https://gitlab.eclipse.org/security/cve-assignment/-/work_items/114
Sumber
NVD — CVE-2026-46580Eclipse Security CVE AssignmentCVE.org record CVE-2026-46580 (published 2026-06-18)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →