PT-2026-95557 · Cocos Ai · Cocos Ai

CVE-2026-92702

·

Publicado

2026-09-18

·

Atualizado

2026-09-30

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Cocos AI versões anteriores a 0.9.0
Description O Cocos AI é um sistema de computação confidencial projetado para executar cargas de trabalho de IA dentro de ambientes de execução confiáveis. O caminho de verificação AMD SEV-SNP do TLS atestado (aTLS) durante o handshake não impõe a atualidade da atestação quando o valor esperado de reportData é nulo, vazio ou omitido. Isso deixa o ReportData da política SEV-SNP não definido, permitindo que o verificador aceite Evidências obsoletas ou não relacionadas que não estejam vinculadas à conexão atual. Consequentemente, uma parte confiante que utilize este caminho sem um reportData esperado para decisões de confiança ou autorização pode ser induzida a confiar em um contexto de atestação indesejado. Se um reportData não vazio for fornecido, ele continua sendo validado.
Recommendations Atualize o Cocos AI para a versão 0.9.0.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92702
GHSA-4R6G-MP48-J2RW

Produtos afetados

Cocos Ai