漏洞  ·  2026-09-14

Cheshire Cat AI通过可操纵的user_id在HTTP密钥授权处理器中缺失身份验证

漏洞High 影响GlobalCVE-2026-90579
Cheshire Cat AI的自定义HTTP密钥授权处理器存在缺失身份验证缺陷:操纵user_id参数允许攻击者绕过预期的访问控制,截至2026年9月13日,多个跟踪器都注意到了公开漏洞披露。
Cheshire Cat AI是一个用于构建对话AI代理的开源框架;其核心HTTP身份验证处理器中的身份验证绕过漏洞将任何自托管部署暴露于对代理聊天界面、内存和任何连接的工具/插件的未授权访问——在受影响的实例上是数据泄露或代理劫持的直接路径。
core/cat/factory/custom_auth_handler.py中的_authorize_http_key函数未能正确验证user_id参数,允许远程攻击者操纵此值以完全绕过身份验证。据报告漏洞已被公开披露,可以远程触发而无需先前身份验证。
cheshire-cat-ai (Cheshire Cat AI) ≤ 1.9.2
查阅cheshire-cat-ai项目问题跟踪器和上游仓库以获取修补版本;运营者应限制HTTP API的网络暴露,并在官方修复前监控未授权访问。
GitHub Issue #1137VulDBStrix.ai CVE detail
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →