PT-2026-64035 · Reworkd+1 · Agentgpt

·

CVE-2026-65699

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas AgentGPT versões anteriores a 1.0.1
Descrição Existe uma falha de bypass de autorização que permite que usuários autenticados anexam tarefas à execução de agente de outro usuário. Isso ocorre porque as funções AgentCRUD.create task e validate task count utilizam um run id fornecido pelo cliente no corpo da requisição para localizar a execução do agente sem verificar se o usuário solicitante é o proprietário dessa execução. Um invasor com um run id válido pode corromper o histórico de tarefas, esgotar o orçamento de loop por execução e aumentar os custos de LLM para a vítima.
Recomendações Atualize o AgentGPT para a versão 1.0.1 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65699

Produtos afetados

Agentgpt