脆弱性  ·  2026-07-31

Activepieces AIワークフロープラットフォーム - コードサンドボックスの未検証パストラバーサルは他のテナントのフローデータを公開

脆弱性High 影響度GlobalCVE-2026-48499
共有マルチテナントAIワークフロー自動化デプロイメントでは、これはエンタープライズカスタマーが依存するテナント隔離境界を破り、1人の顧客の低特権フロー作成者が別のカスタマーのAI自動化ロジックおよび埋め込みの認証情報を読み取ったり改ざんしたりできることを可能にします。
コードピースサンドボックスの未修正パスセグメントにより、認証されたフロー作成者は同じワーカーを共有する別のテナントに属する読み取り/書き込みキャッシュ済みフローおよびコードファイルに到達でき、埋め込みのシークレット/データを公開し、他のテナントのワークフローコードの変更を可能にします。
バージョン0.84.0より前のActivepieces
Activepieces 0.84.0以降にアップグレードしてください。
GitHub commit - Activepieces fixNVD - CVE-2026-48499
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →