Celah Kritis di Agen AI Progress DataDirect: Nama File Bisa Jadi Senjata Eksekusi Perintah
Baca dalam 60 detik
- Progress Software menambal kerentanan kritis CVE-2026-91140 pada DataDirect Autonomous REST Connector GenAI Agents yang memungkinkan penyerang menjalankan perintah sistem operasi melalui nama file berbahaya.
- Insiden ini memperkuat pola kerentanan rantai pasok di mana agen AI memperlakukan spesifikasi eksternal sebagai input tepercaya, bukan data yang berpotensi jahat.
- Tanpa standar pengujian dan sertifikasi keamanan agen AI, organisasi di Indonesia perlu membangun lapisan validasi sendiri untuk mencegah eksploitasi serupa.

Progress Software mengungkap kerentanan kritis pada DataDirect Autonomous REST Connector GenAI Agents yang dapat dieksploitasi untuk menjalankan perintah sistem operasi arbitrer di komputer pengembang. Celah yang dilacak sebagai CVE-2026-91140 ini memiliki skor CVSS 9,6 dan dipicu oleh dokumen OpenAPI atau Swagger berisi karakter shell metacharacter yang disisipkan ke dalam nama file.
Mekanisme serangan terbilang sederhana: ketika pengembang menjalankan generator ARCGenAI, alat tersebut mengeksekusi rutinitas pembersihan berbasis shell pada file sementara. Rutinitas ini mengambil nama file dari spesifikasi tanpa validasi atau kutipan yang memadai, sehingga shell menginterpretasikan karakter khusus sebagai perintah. Akibatnya, mesin pengembang menjalankan apa pun yang ditulis penyerang.
Progress telah merilis patch pada versi 2.1 definisi agen. Belum ada laporan eksploitasi di lapangan maupun proof-of-concept publik saat pengungkapan. Meski demikian, patch bukanlah inti persoalan. Insiden ini merupakan entri terbaru dalam kelas kerentanan rantai pasok yang berkembang, di mana agen AI memperlakukan spesifikasi konfigurasi sebagai input tepercaya alih-alih data yang tidak tepercaya.
Pola ini bukan kasus tunggal. Sebelumnya, peneliti keamanan mendokumentasikan CVE-2025-54135 (CurXecute) dan CVE-2025-54136 (MCPoison) di IDE Cursor, di mana server MCP berbahaya dapat menimpa file konfigurasi dan menjalankan perintah penyerang. CVE-2025-53773 di GitHub Copilot memungkinkan kode sumber dan isu membalik pengaturan auto-approve pengembang, menonaktifkan konfirmasi untuk panggilan alat. Mekanismenya berbeda, tetapi kegagalan strukturalnya sama: agen menelan spesifikasi, deskriptor, atau file konfigurasi dan bertindak berdasarkan itu tanpa memperlakukannya sebagai input adversarial.
Data Phoenix Security pertengahan 2026 memberikan angka: dari 59 kampanye rantai pasok yang dilacak, 14 di antaranya menggunakan perkakas agen AI sebagai mekanisme pengiriman yang terkonfirmasi. Nol CVE diberikan selama eksploitasi aktif. Kesenjangan antara insiden dan pelacakan kerentanan formal itu sendiri menjadi faktor risiko.
Kerentanan Progress DataDirect menyoroti perlunya perubahan mendasar dalam cara agen AI menangani spesifikasi eksternal. Setiap alat agen yang menelan OpenAPI, Swagger, deskriptor MCP, atau file spesifikasi eksternal apa pun harus diperlakukan sebagai pemroses input pengguna yang tidak tepercaya. Sanitasi harus dilakukan sebelum interaksi dengan sistem operasi, bukan sesudahnya. Operasi file berbasis shell di generator agen merupakan risiko arsitektural yang tidak perlu; API native bahasa yang menghindari interpretasi shell sepenuhnya dapat menghilangkan kelas kerentanan ini pada tingkat desain. Selain itu, ketiadaan infrastruktur pengujian standar memaksa tim individual membangun lapisan validasi sendiri—biaya yang meningkat seiring adopsi.
“Tidak ada test suite konformansi resmi untuk MCP, tidak ada standar sertifikasi keamanan, dan tidak ada pemeriksaan kepatuhan otomatis yang akan menandai rutinitas pembersihan berbasis shell yang meneruskan nama file tanpa validasi ke shell sistem,” demikian catatan para peneliti keamanan, menggambarkan kesenjangan infrastruktur yang membuat temuan seperti ini sulit dicegah sebelum mencapai produksi.
Laporan Veracode 2026 tentang Keamanan Kode GenAI menemukan tingkat kelulusan keamanan kode yang dihasilkan AI sebesar 56%, tidak berubah dari tahun sebelumnya. Angka ini tidak membaik karena arsitektur dasarnya—agen yang menganggap spesifikasi tepercaya, shell aman, dan konfigurasi jinak—belum berubah.
Bagi para pengambil keputusan infrastruktur di Indonesia, implikasinya konkret. Pertama, setiap alat agen yang memproses file spesifikasi eksternal harus diperlakukan sebagai input tidak tepercaya. Kedua, hindari operasi file berbasis shell di generator agen; gunakan API native bahasa. Ketiga, karena tidak ada standar pengujian resmi, tim keamanan perlu membangun lapisan validasi sendiri, yang biayanya meningkat seiring adopsi AI di organisasi.
Progress telah menambal versi 2.1, dan perbaikan itu penting. Namun, sampai industri berhenti memperlakukan file konfigurasi sebagai data yang kebetulan aman, melainkan sebagai data yang mungkin adversarial, kelas kerentanan ini akan terus muncul di setiap alat yang mengotomatiskan penyerapan spesifikasi. Pertanyaannya, apakah organisasi di Indonesia siap membangun pertahanan sendiri sebelum celah berikutnya ditemukan?



