취약점  ·  2026-10-03

SuperAGI 교차 조직 에이전트 실행 액세스 제어: 다른 조직에 속한 에이전트의 일정/실행 (CVE-2026-51901/51904/51914)

취약점Medium 영향도GlobalCVE-2026-51901
NVD는 2026-10-02에 SuperAGI 0.0.14에 대한 세 가지 미등급 액세스 제어 CVE를 게시했습니다 (CVE-2026-51901 일정, CVE-2026-51904 실행, CVE-2026-51914 템플릿): 엔드포인트가 소유권 확인 없이 교차 조직 에이전트 참조를 수락합니다.
멀티 테넌트 에이전트 플랫폼에서 교차 조직 실행은 테넌트가 다른 조직의 에이전트 (해당 조직의 도구 자격 증명과 부작용을 가질 수 있음)를 트리거할 수 있음을 의미합니다 — 낮은 긴급도로 기록할 가치가 있는 에이전틱 인증 권한 격차입니다.
/api/agentexecutions/schedule, create_agent_execution/create_agent_run 및 에이전트 템플릿 엔드포인트에서 호출자 제공 agent_id / agent_execution_id 값이 참조된 에이전트가 호출자의 조직에 속하는지 검증하지 않고 수락됩니다.
SuperAGI <= 0.0.14
업스트림 인증 수정 사항 적용 (컨트롤러에서 agent_id 소유권 확인) 또는 패치 대기 중 멀티 테넌트 노출을 제한합니다.
NVD CVE-2026-51901NVD CVE-2026-51904Ro1ME gist — SuperAGI cross-org schedulingNVD CVE-2026-51914
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →