Ad

CVE-2026-54746

MEDIUM CVSS 3.1: 6,4 EPSS 0.37%
Обновлено 10 сентября 2026
Hatchet
Параметр Значение
CVSS 6,4 (MEDIUM)
Устранено в версии 0.91.1
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-639 (Обход авторизации)
Поставщик Hatchet
Публичный эксплойт Нет

Hatchet — это платформа для организации фоновых задач, агентов искусственного интеллекта и устойчивых рабочих процессов в любом масштабе. С версий 0.40.0 до 0.91.1 служба gRPC Dispatcher не проверяет принадлежность идентификатора работника запроса арендатору, определенному контекстом токена-носителя в Dispatcher/UpsertWorkerLabels и Dispatcher/Unsubscribe. Прошедший проверку подлинности владелец любого клиента, который угадает UUID работника другого арендатора, может перезаписать метки сходства этого работника или отключить работника от диспетчера.

Это может привести к нарушению межтенантной целостности и отказу в обслуживании в мультитенантном Hatchet Cloud или в общих локальных развертываниях. Развертывания с одним арендатором практически не затрагиваются, поскольку злоумышленник и целевой арендатор одни и те же. Эта проблема исправлена ​​в версии 0.91.1.

Показать оригинальное описание (EN)

Hatchet is a platform for orchestrating background tasks, AI agents, and durable workflows at scale. From 0.40.0 until 0.91.1, the Dispatcher gRPC service does not verify that a request's worker ID belongs to the tenant identified by the bearer-token context in Dispatcher/UpsertWorkerLabels and Dispatcher/Unsubscribe. An authenticated owner of any tenant who guesses another tenant's worker UUID can overwrite that worker's affinity labels or disconnect the worker from the dispatcher. This can cause cross-tenant integrity impact and denial of service on multi-tenant Hatchet Cloud or shared self-hosted deployments. Single-tenant deployments are not practically affected because the attacker and target tenant are the same. This issue is fixed in version 0.91.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1