PT-2026-22105 · Agenta · Agenta

Mmabrouk

·

Publicado

2026-02-26

·

Atualizado

2026-03-19

·

CVE-2026-27961

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Agenta anteriores à 0.86.8
Descrição O Agenta é uma plataforma LLMOps de código aberto. Existe uma vulnerabilidade de Injeção de Template no Lado do Servidor (SSTI) na renderização de templates do avaliador do servidor API para versões anteriores à 0.86.8. O código vulnerável está dentro do pacote SDK, mas é executado no lado do servidor dentro do processo da API ao executar avaliadores. Isso não afeta o uso independente do SDK; impacta apenas implantações da plataforma Agenta auto-hospedadas ou gerenciadas. A Injeção de Template no Lado do Servidor (SSTI) permite que um atacante injete código malicioso em templates, potencialmente levando à execução remota de código.
Recomendações Atualize para a versão 0.86.8 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27961
GHSA-CFR2-MP74-3763
PYSEC-2026-7

Produtos afetados

Agenta