PT-2026-79411 · Omnigent · Omnigent
CVE-2026-62674
·
Publicado
2026-08-21
·
Atualizado
2026-09-10
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Omnigent versões anteriores a 0.3.0
Description
Um usuário autenticado com acesso de edição a uma sessão pode substituir um pacote de agente compartilhado porque o sistema não rejeita agentes compartilhados ou de modelo onde o
agent.session id é None. Ao utilizar o endpoint 'PUT /sessions/{session id}/agent', um invasor pode adicionar um servidor MCP (Model Context Protocol, um padrão para conectar modelos de IA a fontes de dados e ferramentas externas) stdio ao agente compartilhado. Isso permite a execução de comandos controlados pelo invasor através das permissões do processo executor do Omnigent, podendo expor credenciais, dados de espaço de trabalho, serviços internos e arquivos.Recommendations
Atualizar para a versão 0.3.0.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Omnigent