何が起きたか
1.1.2まで、デフォルトのワークフローコードノードパスはLocalExecutorを選択しており、文書化されたサンドボックス制限なしに動的実行コードに完全なPython組み込み関数を提供していました。NVDはREST APIで検証済み(2026-10-09公開、GitHubセキュリティアドバイザリ、CVSS 9.9 CWE-95/CWE-306/CWE-653/CWE-863)。
なぜ重要か
エージェンティックワークフロープラットフォームは、まさに「モデル出力がコード実行を駆動する」サンドボックスエスケープが問題となる表面であり、これはAIエージェントオーケストレーションプラットフォームにおける直接的なクロステナントサーバーサイドコード実行プリミティブであり、理論上のプロンプトインジェクション論文ではありません — 攻撃者は低権限テナントアカウントだけを必要とします。
攻撃経路
認証済みの低権限テナントが、デフォルトのワークフローコードノードパスを通じてコードを送信します。CODE_EXEC_TYPEが設定されていないため、LocalExecutorはコアワークフローコンテナ内で完全なPython組み込み関数を使用してコードをrootとして実行し、攻撃者は共有資格情報を使用してテナントチェックをバイパスし、他テナントのデータを読み取り/変更し、共有サービスを妨害できます。
影響を受けるシステム
iflytek/astron-agent < 1.1.2(/console-api/workflow/code/runおよび/workflow/v1/runを介したデフォルトワークフローコードノードパス)
緩和策
1.1.2にアップグレードしてください(コミット848daba03e5e045435863815be7ab6dfbcefc18f、GHSA-mh3w-4q3f-2fg5)。コードノードには明示的なサンドボックス化されたエグゼキュータを適用してください。