CVE-2026-8321Inkeep Agents 0.58.14版本中的runAuth中间件存在一处安全漏洞。该漏洞位于`agents-api/src/middleware/runAuth.ts`文件的`createDevContext`函数中。由于该组件对备用通道的处理逻辑存在缺陷,攻击者可以通过操纵该函数导致认证机制失效,从而实现身份验证绕过。此攻击可远程发起,无需用户交互。目前该漏洞的利用代码已公开,且尽管项目方已收到相关报告,但尚未做出响应,风险较高。
该漏洞的核心在于 Inkeep Agents 组件中的 `runAuth` 中间件未妥善处理备用通道的请求。在 `agents-api/src/middleware/runAuth.ts` 文件的 `createDevContext` 函数中,开发上下文的创建逻辑存在缺陷。正常情况下,访问受保护资源需要通过标准认证流程,但该函数允许攻击者通过备用通道(可能是指特定的开发接口或内部调试通道)直接创建上下文,从而绕过了严格的身份验证检查。由于该接口暴露在网络上,远程攻击者无需任何用户凭证即可发送特制的恶意数据包,触发该逻辑漏洞,导致认证机制失效,进而可能导致未授权的信息泄露或系统操作。