漏洞  ·  2026-09-22

Hatchet agent orchestrator: cross-tenant durable-task event-log disclosure and SNS SSRF (CVSS 4.3-6.3)

漏洞Low 影响GlobalCVE-2026-63342
发布于2026-09-21,涉及四个GitHub安全公告。每个公告都涉及Helabet持久化事件和摄取器路径中缺失或不一致的租户/所有权检查;UUIDv4要求降低了实际可利用性,但这种模式是系统性的。
Hatchet明确是AI代理和持久化工作流编排器;租户边界失效会暴露工作流事件日志(任务名称、用户消息、分支/等待条件),并可能在多租户代理部署中实现跨租户操纵。
代理编排器中的一组多租户授权漏洞:无租户过滤的持久化任务事件日志读取(CVE-2026-63342 GET /durable-tasks/{id})、无租户过滤的WorkerStatus gRPC轮询(CVE-2026-88978)、租户所有权检查之前的task_external_id路由(CVE-2026-84298),以及一个调用http.Get()访问未验证URL的SNS UnsubscribeConfirmation处理器(CVE-2026-61681)。
Hatchet < 0.106.1 (CVE-2026-88978, CVE-2026-84298, CVE-2026-63342, CVE-2026-61681)
根据公告升级到Hatchet 0.91.1 / 0.95.3 / 0.106.1(提交06c1fe435、15bc7923d、9555bfdd1、2d211bce);要求目标租户作为父资源。
NVD CVE-2026-63342NVD CVE-2026-88978
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →