Gemiddeld · 6.4 Node.js & npm GHSA-hf57-cqmx-p4gr CVE-2026-88062
OmniRoute ACP Custom-Agent-endpoint maakt remote code execution mogelijk (CVE-2026-88062)
Een code-injectiekwetsbaarheid in het ACP custom-agent-endpoint van OmniRoute stelt aanvallers in staat willekeurige code op de server uit te voeren. Er is momenteel geen gepatchte versie beschikbaar.
AI-samenvatting
OmniRoute, een open-source AI-gateway die één centraal endpoint biedt voor meerdere AI-modelproviders, bevat een kritieke code-injectiekwetsbaarheid (CVE-2026-88062, GHSA-hf57-cqmx-p4gr) in het custom ACP-agent-endpoint. Het lek maakt het mogelijk om willekeurige code binnen de servercontainer uit te voeren en kan, afhankelijk van de configuratie, zonder authenticatie worden misbruikt. Op het moment van schrijven is er nog geen gepatchte versie uitgebracht.
Wat is er gebeurd
In OmniRoute-versie 3.8.49 en ouder (en bevestigd kwetsbaar tot en met 3.8.50) accepteert het endpoint POST /api/acp/agents door de aanvaller gecontroleerde waarden voor 'binary' en 'versionCommand' bij het aanmaken van custom ACP-agents. Deze waarden doorlopen een 'self-consistency'-controle en de functie tokenizeVersionCommand met het filter DISALLOWED_VERSION_COMMAND_CHARS, voordat ze via execFileSync worden uitgevoerd. Dit filter blokkeert een beperkte set shell-metatekens, maar niet interpreter-evaluatie-argumenten. Hierdoor kan een zorgvuldig samengesteld versionCommand alsnog leiden tot het uitvoeren van willekeurige code zodra de interpreter het verwerkt.
Technische oorzaak
Hetzelfde verzoek dat een custom agent aanmaakt, activeert ook refreshAgentCache, waarbij de functie resolveVersionProbe het gematchte commando accepteert voordat dit de execFileSync-sink bereikt. De invoerfiltering in tokenizeVersionCommand en DISALLOWED_VERSION_COMMAND_CHARS is onvolledig: bepaalde shell-metatekens worden geweigerd, maar interpreter-evaluatie-argumenten worden toegestaan. Een aanvaller kan deze gebruiken om uitvoerbare code te smokkelen in het commando dat execFileSync uitvoert. Dit valt onder CWE-94, Improper Control of Generation of Code ('Code Injection').
Wie wordt getroffen
Of authenticatie vereist is, hangt af van de configuratie. De functie isAuthenticated steunt op isAuthRequired, die anonieme verzoeken toestaat wanneer requireLogin op false staat. Bovendien ontbreekt het pad 'api/acp/' zowel in LOCAL_ONLY_API_PREFIXES als in SPAWN_CAPABLE_PREFIXES, waardoor het niet op dezelfde manier wordt beperkt als andere gevoelige endpoints. Dit betekent: bij requireLogin=false, of tijdens het opstartvenster van een nieuwe installatie, kan een externe, niet-geauthenticeerde aanvaller dit lek misbruiken. Bij requireLogin=true met een geconfigureerd beheerderswachtwoord is voor misbruik juist een beheersessie of een API-sleutel met beheerrechten vereist.
Getroffen versies
OmniRoute-versies van 0 tot en met 3.8.50 zijn kwetsbaar, waaronder versie 3.8.49 en ouder zoals vermeld in de adviesbeschrijving. Op het moment van deze briefing is er geen gepatchte versie gepubliceerd.
Fixes en mitigatie
Er is momenteel geen gepatchte versie beschikbaar voor deze kwetsbaarheid. Beheerders moeten dit beschouwen als een openstaand probleem en het GitHub Security Advisory (GHSA-hf57-cqmx-p4gr) in de gaten houden voor updates over een toekomstige patch.
Aanbevolen actie
Zolang er geen fix beschikbaar is, moeten beheerders die OmniRoute draaien ervoor zorgen dat requireLogin is ingeschakeld en dat een beheerderswachtwoord is geconfigureerd. Dit verhoogt de drempel voor misbruik van anonieme externe toegang naar het vereisen van een beheersessie of een API-sleutel met beheerrechten. Houd er bovendien rekening mee dat tijdens het opstartvenster van een nieuwe installatie anoniem misbruik mogelijk kan blijven, zelfs als requireLogin bedoeld is te zijn ingeschakeld. Beperk waar mogelijk de netwerktoegang tot het endpoint /api/acp/agents totdat een patch beschikbaar is.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.5
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
Deze kwetsbaarheid heeft een CVSS v4.0-basisscore van 9,5, wat duidt op een kritiek, op afstand uitbuitbaar code-executielek dat in bepaalde configuraties geen rechten of gebruikersinteractie vereist en een hoge impact heeft op vertrouwelijkheid, integriteit en beschikbaarheid. De PatchBriefing-score van 6,4 weegt deze hoge basisscore mee, plus extra gewicht voor niet-geauthenticeerde uitbuitbaarheid op afstand, het ontbreken van vereiste gebruikersinteractie, en het ontbreken van een beschikbare fix. De score wordt getemperd doordat er geen bevestigd actief misbruik is, geen publiek bekende exploitcode is waargenomen, en er geen EPSS-gebaseerde kansberekening voor uitbuiting beschikbaar is.
Getroffen versies
- omniroute <= 3.8.50
- kwetsbaar
Gemelde oplossingen
Er is momenteel geen gepatchte versie beschikbaar voor deze kwetsbaarheid. Beheerders moeten dit beschouwen als een openstaand probleem en het GitHub Security Advisory (GHSA-hf57-cqmx-p4gr) in de gaten houden voor updates over een toekomstige patch.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail