취약점  ·  2026-10-12

iFlytek Astron Agent: 교차 애플리케이션 IDOR로 다른 앱이 피해자의 일시 중지된 워크플로를 재개/재생성할 수 있음 (CVSS 4.2)

취약점Low 영향도GlobalCVE-2026-108864
VulnCheck은 iFlytek Astron Agent ≤ 1.1.2에 대해 CVE-2026-108864(발행일 2026-10-11, CVSS 4.2, CWE-639)을 발표했습니다: 워크플로 재개 엔드포인트에 소유권 검사가 없어 다른 애플리케이션이 피해자의 일시 중지된 AI 워크플로를 재개하고 콘텐츠를 주입하며 출력을 읽을 수 있습니다. NVD REST API로 검증되었습니다.
에이전트 워크플로 엔진의 교차 테넌트 격리 위반입니다: 공격자가 제어하는 연속 입력으로 실행 중간에 피해자의 워크플로를 조종할 수 있습니다. 낮은 CVSS와 예측 가능한 이벤트 ID에 대한 의존성으로 정밀 계층 C에 유지되지만, 실제 에이전트 워크플로 무결성 문제입니다.
인증된 애플리케이션이 피해자의 예측 가능한 Snowflake event_id(CWE-639)로 POST /workflow/v1/resume을 보내어 피해자의 일시 중지된 워크플로가 공격자 제공 콘텐츠로 재개되고 연속 출력 스트림이 노출되도록 합니다.
iFlytek Astron Agent 1.1.2까지
1.1.2 이후 버전으로 업그레이드하십시오. 예측 불가능한 이벤트 ID와 애플리케이션별 소유권 검사를 고려하십시오. 권고: https://www.vulncheck.com/advisories/iflytek-astron-agent-through-1.1.2-authorization-bypass-via-workflow-v1-resume-endpoint
NVD CVE-2026-108864VulnCheck advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →