MEDIUM CVSS 6,9

CVE-2026-1664

Обновлено 3 февраля 2026

Резюме Обнаружено, что небезопасная прямая ссылка на объект существует в функции createHeaderBasedEmailResolver() в SDK Cloudflare Agents. Проблема возникает из-за того, что заголовки «Message-ID» и «References» анализируются для получения целевого имени агента и идентификатора агента без надлежащей проверки или проверки происхождения, что позволяет внешнему злоумышленнику, контролирующему эти заголовки, направлять входящую почту в произвольные экземпляры и пространства имен устойчивых объектов. Основная причина В функции createHeaderBasedEmailResolver() отсутствует криптографическая проверка или проверка происхождения заголовков, используемых в логике маршрутизации, что позволяет внешнему вводу определять внутреннюю маршрутизацию объекта. Воздействие Небезопасная прямая ссылка на объект (IDOR) при маршрутизации электронной почты позволяет злоумышленнику направлять входящую почту произвольным экземплярам агента через поддельный идентификатор сообщения. Смягчение: * PR: https://github.com/cloudflare/agents/blob/main/docs/email.md] предоставляет необходимый архитектурный контекст для агентов кодирования, позволяющий смягчить проблему путем рефакторинга преобразователя для обеспечения соблюдения строгих границ идентификации. * Пользователям Agents-sdk следует выполнить обновление до [email protected].

Показать оригинальное описание (английский)

Summary An Insecure Direct Object Reference has been found to exist in `createHeaderBasedEmailResolver()` function within the Cloudflare Agents SDK. The issue occurs because the `Message-ID` and `References` headers are parsed to derive the target agentName and agentId without proper validation or origin checks, allowing an external attacker with control of these headers to route inbound mail to arbitrary Durable Object instances and namespaces . Root cause The `createHeaderBasedEmailResolver()` function lacks cryptographic verification or origin validation for the headers used in the routing logic, effectively allowing external input to dictate internal object routing. Impact Insecure Direct Object Reference (IDOR) in email routing lets an attacker steer inbound mail to arbitrary Agent instances via spoofed Message-ID. Mitigation: * PR: https://github.com/cloudflare/agents/blob/main/docs/email.md ] provides the necessary architectural context for coding agents to mitigate the issue by refactoring the resolver to enforce strict identity boundaries. * Agents-sdk users should upgrade to [email protected]

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Не требуются
Права не нужны
Взаимодействие с пользователем
Не требуется
Не нужно действие пользователя

СТРОКА CVSS ВЕКТОРА

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Источники и патчи