Kerentanan  ·  2026-08-31

iFlytek astron-agent — Bypass Otorisasi Memungkinkan Pembajakan Alur Kerja Lintas Penyewa

KerentananHigh dampakGlobalCVE-2026-82475
Diterbitkan 29 Agustus 2026 dengan CVSS 8.1/8.6 (Tinggi). astron-agent adalah platform alur kerja AI agentic multi-penyewa iFlytek; kerentanan membiarkan pengguna terauthentikasi apa pun mengganggu atau mengeksfiltrasi definisi alur kerja agen pelanggan lain.
Dalam platform pembangunan agen multi-penyewa, definisi alur kerja sering mengkodekan logika bisnis, kredensial tertanam, dan konfigurasi alat/prompt berpemilik. Penimpa lintas penyewa juga memungkinkan sabotase gaya rantai pasokan — penyerang dapat diam-diam mengganti alur kerja agen penyewa lain dengan yang berbahaya yang dieksekusi di bawah identitas dan izin penyewa itu.
Titik akhir copyFlow dalam platform astron-agent iFlytek gagal memvalidasi kepemilikan alur kerja. Penyerang yang terauthentikasi dapat menghitung pengenal alur kerja yang dimiliki penyewa lain dan baik menimpa alur kerja agen mereka atau menyalin alur kerja pribadi untuk membaca definisi mereka — tidak ada pemeriksaan kepemilikan yang diterapkan.
iflytek/astron-agent melalui 1.1.1
Terapkan patch vendor saat tersedia; terapkan validasi kepemilikan/penyewa sisi server pada semua titik akhir salinan alur kerja dan modifikasi alur kerja; audit log akses alur kerja untuk pola enumerasi lintas penyewa.
Encrypt The Planet CVE FeedGitHub - iflytek/astron-agent
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →