事件经过
NVD在2026年8月24日发布了CVE-2026-78250 (CVSS 4.3中),描述了Bytebot的代理执行工作流中可远程触发的无限循环,带有公开可用的漏洞利用报告。
影响分析
说明了影响早期阶段自主代理框架的新兴'代理循环预算耗尽'DoS模式,但受影响项目的低成熟度(v0.0.1)和仅DoS影响使实际影响范围保持较小。
攻击途径
Bytebot的代理执行工作流组件中的未指定函数可以被远程操纵以触发无限循环,耗尽计算/预算资源(步长/循环预算耗尽DoS),无需身份验证。
受影响系统
outlookgp/bytebot-ai bytebot 0.0.1
缓解措施
记录中未识别修补版本;在修复发布之前,实施步长/循环预算上限和执行超时作为补偿控制。