CVE-2026-30950
AutoGPT에 IDOR을 통한 인증된 세션 하이재킹 취약점 존재
- 게시됨
- 2026. 5. 18.
- 업데이트됨
- 2026. 5. 19.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L낮음 · 다음 30일
- 백분위수
- 32.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
AutoGPT는 지속적인 인공지능 에이전트를 생성, 배포, 관리하기 위한 워크플로 자동화 플랫폼입니다. 0.6.36부터 0.6.50까지의 버전은 IDOR을 통한 인증된 세션 하이재킹(Authenticated Session Hijacking via IDOR)에 취약합니다. 인증된 공격자가 다른 사용자 세션의 session_id를 알아낼 수 있다면 해당 세션을 탈취하여 그 안의 모든 메시지를 읽고 정당한 사용자를 차단할 수 있습니다. PATCH /sessions/{session_id}/assign-user 엔드포인트는 호출자를 인증하지만 세션 소유권을 확인하지 않습니다. 서비스 계층은 user_id=None으로 세션 조회를 호출하며, 데이터 접근 계층은 이를 소유권 필터를 우회하는 권한 있는 시스템 호출로 해석하여 인증된 모든 사용자가 임의의 세션을 자신에게 재할당할 수 있게 합니다. 이 문제는 0.6.51 버전에서 패치되었습니다.
소스
1AutoGpt에서 세션 하이재킹을 허용하는 CVE-2026-30950에 대한 POC
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.