事件经过
NVD于2026年07月24日发布了CVE-2026-66027(CVSS 8.3,高),描述了Suna消息队列API中的访问控制破损漏洞,允许已认证攻击者访问和操纵其他用户的队列提示和智能体任务。
影响分析
在多租户智能体AI平台中,提示队列跨租户访问是直接的数据保密性和完整性违规——攻击者可读其他用户的潜在敏感提示(可能包含专有数据或凭证)并篡改队列智能体操作,有效启用生产智能体部署中的跨租户提示注入或数据窃取。
攻击途径
消息队列API中缺失所有权和账户隔离检查允许任何已认证攻击者读取和操纵属于其他用户的队列资源,包括读取待处理提示队列和操纵属于其他租户的队列智能体任务。
受影响系统
Suna(智能体AI平台)在0.9.102之前
缓解措施
升级至Suna 0.9.102或更高版本,其添加了消息队列API上的适当所有权/账户隔离检查。