事件经过
一项研究人员披露的漏洞(CVE-2026-66027、CVSS 8.3/8.7、2026 年 7 月 24 日发布)发现 Suna 的消息队列 API 缺少按用户的所有权检查,允许任何经身份验证的攻击者直接将任意提示注入另一个用户的活跃代理会话,有效地实现具有受害者自身权限的跨租户提示注入。
影响分析
这是对活跃代理 AI 平台的直接的、经身份验证的跨租户提示注入原语——攻击者可以利用另一个用户已授权的代理来执行操作(数据泄露、破坏性操作、进一步枢转),完全在该受害者的信任边界内,这是特定于多租户代理 AI 部署的一个独特危险漏洞类别。
攻击途径
经身份验证的攻击者利用消息队列 API 中缺失的所有权/账户隔离检查来读取所有用户的待处理提示队列、读取或删除单个会话,以及将任意提示注入到另一个用户的会话队列——导致后台排空器将恶意提示转发给受害者的运行中 AI 代理,然后使用受害者自身的凭证和权限执行它。
受影响系统
Suna(kortix-ai/suna)0.9.102 之前
缓解措施
升级到 Suna 0.9.102 或更高版本(补丁提交 7536a7d、GitHub PR #4373);审计升级前部署中的未经授权的队列访问/会话操作。