Vulnerabilidad en Cloudflare Agents (CVE-2026-1664)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
15/04/2026
Descripción
Resumen<br />
<br />
Se ha encontrado una Referencia Directa Insegura a Objeto que existe en la función &#39;createHeaderBasedEmailResolver()&#39; dentro del SDK de Cloudflare Agents. El problema ocurre porque los encabezados &#39;Message-ID&#39; y &#39;References&#39; se analizan para derivar el agentName y el agentId de destino sin la validación adecuada o comprobaciones de origen, permitiendo a un atacante externo con control de estos encabezados enrutar el correo entrante a instancias y espacios de nombres arbitrarios de Durable Object.<br />
<br />
Causa raíz<br />
<br />
La función &#39;createHeaderBasedEmailResolver()&#39; carece de verificación criptográfica o validación de origen para los encabezados utilizados en la lógica de enrutamiento, permitiendo efectivamente que la entrada externa dicte el enrutamiento interno de objetos.<br />
<br />
Impacto<br />
<br />
La Referencia Directa Insegura a Objeto (IDOR) en el enrutamiento de correo electrónico permite a un atacante dirigir el correo entrante a instancias arbitrarias de Agent a través de un Message-ID falsificado.<br />
<br />
Mitigación:<br />
<br />
* PR: https://github.com/cloudflare/agents/blob/main/docs/email.md ] proporciona el contexto arquitectónico necesario para que los agentes de codificación mitiguen el problema refactorizando el resolvedor para hacer cumplir límites de identidad estrictos.<br />
* Los usuarios del SDK de Agents deben actualizar a agents@0.3.7
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA



