CVE-2026-30950
AutoGPT में IDOR के माध्यम से प्रमाणित सत्र अपहरण
- प्रकाशित
- 18 मई 2026
- अद्यतन
- 19 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Lकम · अगले 30 दिन
- प्रतिशत
- 32.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AutoGPT एक वर्कफ़्लो स्वचालन प्लेटफ़ॉर्म है जो निरंतर कृत्रिम बुद्धिमत्ता एजेंटों को बनाने, तैनात करने और प्रबंधित करने के लिए है। संस्करण 0.6.36 से 0.6.50 तक IDOR के माध्यम से प्रमाणित सत्र अपहरण (Authenticated Session Hijacking) की भेद्यता से ग्रस्त हैं। यदि कोई प्रमाणित हमलावर किसी अन्य उपयोगकर्ता के सत्र का session_id निर्धारित कर सकता है, तो वे उसे अपने कब्जे में ले सकते हैं, उसमें किसी भी संदेश को पढ़ सकते हैं और वैध उपयोगकर्ता को बाहर कर सकते हैं। PATCH /sessions/{session_id}/assign-user एंडपॉइंट कॉल करने वाले को प्रमाणित करता है लेकिन सत्र के स्वामित्व को कभी सत्यापित नहीं करता है: सेवा परत उपयोगकर्ता lookup को user_id=None के साथ लागू करती है, जिसे डेटा एक्सेस परत एक विशेषाधिकार प्राप्त/सिस्टम कॉल के रूप में व्याख्या करती है जो स्वामित्व फ़िल्टर को बायपास करती है, जिससे कोई भी प्रमाणित उपयोगकर्ता किसी भी सत्र को स्वयं को reassign कर सकता है। यह समस्या संस्करण 0.6.51 में ठीक कर दी गई है।
स्रोत
1CVE-2026-30950 के लिए POC जो AutoGpt में सेशन हाइजैकिंग की अनुमति देता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।