漏洞  ·  2026-07-26

Suna智能体平台——消息队列API中的访问控制破损暴露跨用户提示数据(CVE-2026-66027)

漏洞High 影响GlobalCVE-2026-66027
NVD于2026年07月24日发布了CVE-2026-66027(CVSS 8.3,高),描述了Suna消息队列API中的访问控制破损漏洞,允许已认证攻击者访问和操纵其他用户的队列提示和智能体任务。
在多租户智能体AI平台中,提示队列跨租户访问是直接的数据保密性和完整性违规——攻击者可读其他用户的潜在敏感提示(可能包含专有数据或凭证)并篡改队列智能体操作,有效启用生产智能体部署中的跨租户提示注入或数据窃取。
消息队列API中缺失所有权和账户隔离检查允许任何已认证攻击者读取和操纵属于其他用户的队列资源,包括读取待处理提示队列和操纵属于其他租户的队列智能体任务。
Suna(智能体AI平台)在0.9.102之前
升级至Suna 0.9.102或更高版本,其添加了消息队列API上的适当所有权/账户隔离检查。
NVDTheHackerWire
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →