事件观察中
SuperAGI ≤v0.0.14 跨组织 Agent 执行访问控制漏洞
先了解这件事
AI 综述
SuperAGI 至 v0.0.14 存在不当访问控制漏洞(CVE-2026-51904,CWE-284),位于 superagi/controllers/agent_execution.py 的 create_agent_execution 与 create_agent_run。这两个接口接受调用方传入的 agent_id,却不校验该 Agent 是否属于已认证用户所在组织,因此一个组织的远程已认证攻击者可通过 /agentexecutions 相关接口跨组织执行他人 Agent。
AI 根据报道生成 · 2 天前更新
最新进展10月5日 08:18
SuperAGI ≤v0.0.14 的 Agent 执行接口未校验 agent_id 归属组织,可被跨组织调用。后续时间线
10月5日
- gist.github.comSuperAGI ≤v0.0.14 存在访问控制缺陷,可跨组织执行他人 Agent(CVE-2026-51904)
SuperAGI 至 v0.0.14 存在不当访问控制漏洞(CVE-2026-51904,CWE-284),位于 superagi/controllers/agent_execution.py 的 create_agent_execution 与 create_agent_run。这两个接口接受调用方传入的 agent_id,却不校验该 Agent 是否属于已认证用户所在组织,因此一个组织的远程已认证攻击者可通过 /agentexecutions/add 或 /agentexecutions/add_run 为另一组织的 Agent 创建或启动执行记录。维护方应在创建与启动执行前核验智能体的组织归属;当前材料未提供已确认的修复版本。
相关讨论
关注度走势
每天新增来源
- 10月5日 新增 1 个来源(1 家媒体、0 个账号)
- 10月6日 新增 0 个来源(0 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)