Apa yang terjadi
Hingga versi 1.1.2, jalur code-node default pada workflow memilih LocalExecutor, yang menyediakan builtins Python lengkap untuk kode yang dieksekusi secara dinamis tanpa pembatasan sandbox sebagaimana yang didokumentasikan. NVD memverifikasi melalui REST API (dipublikasikan 2026-10-09, advisory keamanan GitHub; CVSS 9.9 CWE-95/CWE-306/CWE-653/CWE-863).
Mengapa penting
Platform workflow agentik adalah permukaan yang persis seperti 'output model menggerakkan eksekusi kode' di mana sandbox escape sangat penting; ini adalah primitif eksekusi kode sisi server lintas-tenant secara langsung pada platform orkestrasi agen AI, bukan sekadar makalah teoretis tentang prompt-injection — penyerang hanya memerlukan akun tenant dengan hak istimewa rendah.
Vektor serangan
Seorang pengguna tenant dengan hak istimewa rendah yang terautentikasi mengirimkan kode melalui jalur code-node default pada workflow; karena CODE_EXEC_TYPE tidak disetel, LocalExecutor menjalankan kode dengan builtins Python lengkap di dalam container core-workflow sebagai root, memungkinkan penyerang menggunakan kredensial bersama untuk melewati pemeriksaan tenant, membaca/memodifikasi data tenant lain, dan mengganggu layanan bersama.
Sistem yang terdampak
iflytek/astron-agent < 1.1.2 (jalur code-node default pada workflow melalui /console-api/workflow/code/run dan /workflow/v1/run)
Mitigasi
Tingkatkan ke versi 1.1.2 (commit 848daba03e5e045435863815be7ab6dfbcefc18f; GHSA-mh3w-4q3f-2fg5). Terapkan eksekutor yang eksplisit dan bersandbox untuk code-node.