A vulnerability has been found in TransformerOptimus SuperAGI up to 0.0.14. This affects the function delete_api_key/edit_api_key of the file superagi/controllers/api_key.py of the component API Key Management Endpoint. The manipulation leads to authorization bypass. The attack is possible to be carried out remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-6583 is an authorization bypass vulnerability in TransformerOptimus SuperAGI up to version 0.0.14 affecting API key management endpoints. Remote attackers can manipulate the delete_api_key and edit_api_key functions to bypass authorization controls without authentication.
تؤثر هذه الثغرة على مكون إدارة مفاتيح API في TransformerOptimus SuperAGI حيث يمكن للمهاجمين البعيدين تجاوز فحوصات التفويض. يسمح الاستغلال بحذف أو تعديل مفاتيح API دون الحصول على الأذونات المناسبة، مما قد يؤدي إلى وصول غير مصرح به إلى الأنظمة والخدمات.
A vulnerability in TransformerOptimus SuperAGI versions up to 0.0.14 allows remote attackers to bypass authorization in API key management endpoints. The vulnerability affects the delete_api_key and edit_api_key functions, potentially allowing unauthorized access to sensitive API operations.
Upgrade TransformerOptimus SuperAGI to a version newer than 0.0.14 immediately. Implement strict input validation and authorization checks on all API key management endpoints. Review and audit all API key operations for unauthorized access. Implement role-based access control (RBAC) and principle of least privilege for API key operations. Monitor API key management logs for suspicious activities.
قم بترقية TransformerOptimus SuperAGI إلى إصدار أحدث من 0.0.14 فوراً. طبق التحقق الصارم من المدخلات والتحقق من التفويض على جميع نقاط نهاية إدارة مفاتيح API. راجع وتدقيق جميع عمليات مفاتيح API للوصول غير المصرح به. طبق التحكم في الوصول القائم على الأدوار (RBAC) ومبدأ أقل امتياز لعمليات مفاتيح API. راقب سجلات إدارة مفاتيح API للأنشطة المريبة.