A vulnerability was identified in TransformerOptimus SuperAGI up to 0.0.14. Impacted is the function get_budget/update_budget of the file superagi/controllers/budget.py of the component Budget Endpoint. Such manipulation leads to authorization bypass. It is possible to launch the attack remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-6586 is an authorization bypass vulnerability in TransformerOptimus SuperAGI versions up to 0.0.14 affecting the budget endpoint functions. Remote attackers can exploit this weakness to manipulate budget operations without proper authorization, with a publicly available exploit.
تؤثر هذه الثغرة على وظائف get_budget و update_budget في ملف superagi/controllers/budget.py مما يسمح بتجاوز آليات التفويض. يمكن للمهاجمين البعيدين استغلال هذا الضعف لتعديل بيانات الميزانية دون الحصول على الأذونات المناسبة. الاستغلال متاح بشكل عام والبائع لم يستجب للإفصاح المسؤول.
ثغرة تجاوز التفويض في TransformerOptimus SuperAGI الإصدارات حتى 0.0.14 تؤثر على وظائف نقطة نهاية الميزانية. يمكن للمهاجمين البعيدين استغلال هذا الضعف للتلاعب بعمليات الميزانية دون تفويض مناسب.
Update TransformerOptimus SuperAGI to a version beyond 0.0.14 immediately. Implement strict input validation and access control checks on budget endpoints. Apply principle of least privilege to budget management functions. Monitor and audit all budget-related API calls for suspicious activity.
قم بتحديث TransformerOptimus SuperAGI إلى إصدار أحدث من 0.0.14 فوراً. طبق التحقق الصارم من المدخلات والتحكم في الوصول على نقاط نهاية الميزانية. طبق مبدأ أقل امتياز على وظائف إدارة الميزانية. راقب وتدقيق جميع استدعاءات API المتعلقة بالميزانية للنشاط المريب.