在CrewAI框架中发现了一个安全漏洞,特别是与其代理委托机制有关。当一个协调器代理将任务委托给一个同事代理时,同事代理可以执行协调器未提供的工具。这种情况发生是因为委托过程没有将同事的工具集与协调器的工具集进行比较,从而允许同事运行任何已声明的工具,包括可能敏感的工具(如导出工具),即使协调器本身不具备该功能。开发人员正在探索潜在的解决方案,例如在工具调用之前实现授权钩子,以限制同事代理的行为。 AI
影响 CrewAI委托中的此漏洞可能导致意外的代理行为和潜在的数据泄露,如果未得到妥善保护。
排序理由 该项目详细说明了软件框架内的特定功能问题和潜在安全漏洞,而不是新的发布或重大的行业转变。
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →