취약점  ·  2026-09-22

Hatchet 에이전트 오케스트레이터: OAuth 상태 클리어링 세션 바인딩 우회 (CVSS 7.1)

취약점High 영향도GlobalCVE-2026-61687
2026-09-21 게시. OAuth 콜백 후 빈 문자열 상태가 일치로 허용되므로 공격자가 피해자의 세션을 공격자가 선택한 OAuth ID에 연결할 수 있음 — 세션 바인딩 결과를 갖는 OAuth 상태 무결성 결함 (CWE-287/352/384/1275).
Hatchet은 백그라운드 작업과 지속적 AI 에이전트 워크플로우를 실행합니다. 오케스트레이션 ID를 하이재킹하면 공격자가 에이전트 실행 및 워크플로우 상태를 재라우팅, 트리거 또는 관찰할 수 있어 에이전트 제어 플레인이 손상됩니다.
ValidateOAuthState는 성공적인 OAuth 콜백 후 oauth_state_ 세션 값을 빈 문자열로 클리어하고, 이후 빈 상태 매개변수를 동일한 것으로 허용함. 세션에서 OAuth 흐름 중간에 있는 피해자를 만들 수 있는 인증되지 않은 공격자는 피해자의 Hatchet 세션을 공격자 제어 OAuth ID에 바인딩하여 에이전트/오케스트레이터 계정을 하이재킹할 수 있음.
Hatchet < 0.91.1
Hatchet v0.91.1로 업그레이드 (커밋 f9046418; GHSA-phg3-3g28-wq9v).
NVD CVE-2026-61687Hatchet advisory GHSA-phg3-3g28-wq9v
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →