Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ag-ui de ag-ui-protocol (CVE-2026-92359)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2026
Última modificación:
23/09/2026

Descripción

Se ha descubierto una falla de seguridad en ag-ui-protocol ag-ui 0.3.0. El elemento afectado es la función create_strands_app del archivo integrations/aws-strands/python/src/ag_ui_strands/utils.py del componente CORSMiddleware. La manipulación resulta en una política de dominio cruzado permisiva con dominios no confiables. El ataque puede ser lanzado remotamente. El ataque requiere un alto nivel de complejidad. La explotabilidad se describe como difícil. Actualizar a la versión AGUI.Abstractions@0.0.6 es suficiente para solucionar este problema. El parche se identifica como 9b143b9668fa52c2054ede9d34a45ac4b4401089. Se sugiere actualizar el componente afectado.

Impacto

Puntuación base 4.0
2.30
Gravedad 4.0
BAJA
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA