漏洞  ·  2026-09-22

Hatchet智能体编排器:OAuth状态清除会话绑定绕过(CVSS 7.1)

漏洞High 影响GlobalCVE-2026-61687
发布于2026-09-21。由于OAuth回调后空字符串状态被接受为匹配,攻击者可将受害者的会话附加到攻击者选择的OAuth身份——这是具有会话绑定后果的OAuth状态完整性缺陷(CWE-287/352/384/1275)。
Hatchet运行后台任务和持久AI智能体工作流;劫持编排身份使攻击者能够重新路由、触发或观察智能体执行及其工作流状态,破坏智能体控制平面。
ValidateOAuthState在成功的OAuth回调后将oauth_state_会话值清除为空字符串,随后接受空状态参数为相等。未经身份验证的攻击者若能诱使受害者在会话中处于OAuth流程中间,即可将受害者的Hatchet会话绑定到攻击者控制的OAuth身份,劫持智能体/编排器账户。
Hatchet < 0.91.1
升级到Hatchet v0.91.1(commit f9046418;GHSA-phg3-3g28-wq9v)。
NVD CVE-2026-61687Hatchet advisory GHSA-phg3-3g28-wq9v
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →