PT-2026-92101 · Pypi · Atomic-Agents-Stack

CVE-2026-91987

·

Publicado

2026-08-17

·

Atualizado

2026-09-17

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas atomic-agents-stack versões anteriores a 1.1.0
Description Existe uma falha de bypass nos limites de custo na função estimate batch cost() dentro de atomic agents/agent.py. A função utiliza PRICING.get(model, {}) para buscar os preços de saída por modelo, retornando o valor 0.0 para qualquer modelo não presente na tabela de preços pré-definida. Consequentemente, a função check batch reservation() ignora completamente o processo de reserva de lote quando a reserva é menor ou igual a zero. Isso permite que atacantes utilizem identificadores de modelos desconhecidos — como modelos auto-hospedados, Ollama ou vLLM — para burlar os limites de custo diários e exceder os orçamentos em operações de lote paralelas, já que a reserva é a principal defesa contra corridas de fan-out onde múltiplos auxiliares paralelos leem o mesmo total de custo em disco simultaneamente.
Recommendations Atualize o atomic-agents-stack para a versão 1.1.0 ou posterior. Como medida paliativa temporária, evite usar identificadores de modelos que não estejam listados na tabela de preços pré-definida quando cost guardrails e daily cap usd estiverem ativados.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91987
GHSA-J659-8XH6-5PQ5

Produtos afetados

Atomic-Agents-Stack