무슨 일이 있었나
2026-09-21 게시. OAuth 콜백 후 빈 문자열 상태가 일치로 허용되므로 공격자가 피해자의 세션을 공격자가 선택한 OAuth ID에 연결할 수 있음 — 세션 바인딩 결과를 갖는 OAuth 상태 무결성 결함 (CWE-287/352/384/1275).
왜 중요한가
Hatchet은 백그라운드 작업과 지속적 AI 에이전트 워크플로우를 실행합니다. 오케스트레이션 ID를 하이재킹하면 공격자가 에이전트 실행 및 워크플로우 상태를 재라우팅, 트리거 또는 관찰할 수 있어 에이전트 제어 플레인이 손상됩니다.
공격 경로
ValidateOAuthState는 성공적인 OAuth 콜백 후 oauth_state_ 세션 값을 빈 문자열로 클리어하고, 이후 빈 상태 매개변수를 동일한 것으로 허용함. 세션에서 OAuth 흐름 중간에 있는 피해자를 만들 수 있는 인증되지 않은 공격자는 피해자의 Hatchet 세션을 공격자 제어 OAuth ID에 바인딩하여 에이전트/오케스트레이터 계정을 하이재킹할 수 있음.
영향받는 시스템
Hatchet < 0.91.1
완화 방안
Hatchet v0.91.1로 업그레이드 (커밋 f9046418; GHSA-phg3-3g28-wq9v).