漏洞  ·  2026-09-18

ag-ui-protocol — 代理事件应用层中的来源验证错误

漏洞Medium 影响GlobalCVE-2026-92360
NVD 于 2026 年 9 月 16 日在 ag-ui 代理事件协议的来源验证逻辑中发布了此 CVSS 6.3 中危漏洞。
ag-ui 是一个用于代理到 UI 事件流的协议;来源验证绕过可能允许跨源事件注入到代理对话状态,这是一个范围窄但相关的代理协议完整性问题。
操纵 prepareRunAgentInput(agent/agent.ts,事件应用层)中的 TEXT_MESSAGE_START 参数会导致来源验证错误,虽然报告的攻击复杂性较高,但仍可启用远程利用。
ag-ui-protocol/ag-ui 1.0
跟踪 ag-ui-protocol 项目以获取修复;独立于客户端提供的事件字段验证事件来源。
ag-ui-protocol GitHub
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →