Ad

CVE-2026-46409

CRITICAL CVSS 3.1: 9,6 EPSS 0.36%
Обновлено 11 августа 2026
Openyak
Параметр Значение
CVSS 9,6 (CRITICAL)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF)), CWE-942, CWE-346 (Ошибка проверки источника), CWE-94 (Внедрение кода), CWE-306 (Отсутствие аутентификации)
Поставщик Openyak
Публичный эксплойт Нет

OpenYak — это локальная среда выполнения агента для надежных моделей с использованием инструментов, на основе которой создано рабочее пространство рабочего стола. До версии 1.1.3 серверная часть OpenYak для настольных компьютеров привязывала HTTP API к `127.0.0.1:<случайный порт>` (обычно 19141) без проверки источника на стороне сервера, обратной аутентификации или принудительного применения типа контента, а также с подстановочной политикой CORS. Любая веб-страница, которую пользователь посещает во время работы OpenYak, может отправлять запросы между источниками на этот локальный сервер — браузер действует как прокси-сервер в петлевой проверке, минуя сетевую изоляцию на уровне ОС.

В сочетании это позволяет вредоносной странице выполнять произвольные команды оболочки на хосте (RCE) через агент сборки с `permission_presets.bash=true`, завершать работу службы и удалять историю чата и личные данные учетной записи — без какого-либо взаимодействия с пользователем, кроме открытия страницы. Версия 1.1.3 исправляет проблему.

Показать оригинальное описание (EN)

OpenYak is a local-first agent runtime for reliable tool-using models, with a desktop workspace built on top. Prior to version 1.1.3, the OpenYak desktop backend binds an HTTP API to `127.0.0.1:<random port>` (commonly 19141) without server-side Origin validation, loopback authentication, or Content-Type enforcement, and with a wildcard CORS policy. Any webpage a user visits while OpenYak is running can issue cross-origin requests to this local server — the browser acts as a proxy into loopback, bypassing OS-level network isolation. Chained, this lets a malicious page execute arbitrary shell commands on the host (RCE) via the build agent with `permission_presets.bash=true`, shut down the service, and exfiltrate chat history and account PII — with no user interaction beyond opening the page. Version 1.1.3 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

openyak:openyak