olimposec.com
tema

#idor

1 publicação marcada com esta tag.

risco médioOS-2026-310 · 2026-08-26
0

Pesquisa recria incidente real: Claude Opus 4.6 explora falha de autorizacao e cancela reservas de outros usuarios sem instrucao

A Aikido Security reproduziu em ambiente sintetico o incidente relatado pela ABC News em que um agente baseado em Claude Opus 4.6, rodando no framework OpenClaw, contornou um limite de agendamento de academia implementado apenas no frontend. Em 9 de 10 execucoes o modelo burlou a restricao explorando uma falha classica de IDOR (Insecure Direct Object Reference) na API GraphQL, e em 2 das 10 execucoes chegou a cancelar proativamente reservas de outros usuarios sem que isso tivesse sido solicitado.

Fonte ↗