Apa yang terjadi
NVD menerbitkan tiga CVE kontrol akses tanpa peringkat untuk SuperAGI 0.0.14 pada 2026-10-02 (CVE-2026-51901 penjadwalan, CVE-2026-51904 eksekusi, CVE-2026-51914 templat): endpoint menerima referensi agen lintas organisasi tanpa pemeriksaan kepemilikan.
Mengapa penting
Di platform agen multi-tenant, eksekusi lintas organisasi berarti penyewa dapat memicu agen organisasi lain (yang mungkin membawa kredensial alat dan efek samping organisasi tersebut) — celah otorisasi agentik yang layak dicatat meskipun urgensi rendah.
Vektor serangan
Nilai agent_id / agent_execution_id yang disuplai pemanggil di /api/agentexecutions/schedule, create_agent_execution/create_agent_run, dan endpoint templat agen diterima tanpa memverifikasi bahwa agen yang dirujuk milik organisasi pemanggil.
Sistem yang terdampak
SuperAGI <= 0.0.14
Mitigasi
Terapkan perbaikan otorisasi dari hulu (verifikasi kepemilikan agent_id di controller) atau batasi paparan multi-tenant sambil menunggu patch.