Kerentanan  ·  2026-06-19

Eclipse Theia AI — File .prompttemplate Berbahaya Mengganti Prompt Sistem AI (CVE-2026-46580)

KerentananHigh dampakGlobalCVE-2026-46580
Pada versi Eclipse Theia sebelum 1.71.0 (CVSS 8.4 HIGH, NVD 18 Juni 2026), file yang cocok dengan pola .prompts/*.prompttemplate di workspace secara otomatis dimuat dan dapat mengganti atau memperluas prompt sistem agen AI. Penyerang dapat membuat repositori berbahaya yang berisi file template prompt yang, ketika workspace dibuka, secara diam-diam mengganti atau menambah instruksi sistem agen AI dengan konten yang dikendalikan penyerang.
Penggantian prompt sistem termasuk di antara primitif serangan agentic paling parah: hal ini memungkinkan penyerang untuk mendefinisikan ulang perilaku, tujuan, dan batasan agen AI sepenuhnya. Pengembang yang membuka repositori berbahaya dapat memiliki asisten pengkodean AI mereka secara diam-diam diprogram ulang untuk mengalihkan kode, mengirimkan komit berbahaya, atau memberikan saran yang dibackdoor — tanpa indikasi kompromi yang terlihat.
Penyerang menanam file .prompts/*.prompttemplate di repositori. Ketika pengembang membuka repositori di Theia, template prompt secara otomatis dimuat dan mengganti atau memperluas prompt sistem agen AI, mengalihkan perilaku agen.
Eclipse Theia < 1.71.0
Upgrade ke Eclipse Theia 1.71.0 atau lebih baru. Lihat penugasan CVE: https://gitlab.eclipse.org/security/cve-assignment/-/work_items/114
Sumber
NVD — CVE-2026-46580Eclipse Security CVE AssignmentGitHub Advisory - GHSA-m973-pr9r-hp2w
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →