Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ag-ui de ag-ui-protocol (CVE-2026-92360)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
16/09/2026
Última modificación:
23/09/2026

Descripción

Se ha identificado una debilidad en ag-ui-protocolo ag-ui 1.0. El elemento afectado es la función prepareRunAgentInput del archivo agent/agent.ts del componente Event Application Layer. Esta manipulación del argumento TEXT_MESSAGE_START causa un error de validación de origen. Es posible la explotación remota del ataque. La solicitud de extracción para solucionar este problema espera aceptación.