漏洞  ·  2026-07-31

Activepieces AI 工作流平台——代码沙箱中的跨租户路径遍历暴露其他租户的流数据

漏洞High 影响GlobalCVE-2026-48499
在共享多租户 AI 工作流自动化部署中,这打破了企业客户依赖的租户隔离边界,允许一个客户的低权限流作者读取或篡改另一个客户的 AI 自动化逻辑和嵌入凭证。
Code piece 沙箱中的未清理路径段允许认证的流作者访问共享同一工作者的其他租户的读写缓存流和代码文件,暴露嵌入的机密/数据并允许修改其他租户的工作流代码。
Activepieces 0.84.0 之前的版本
升级到 Activepieces 0.84.0 或更高版本。
GitHub commit - Activepieces fixNVD - CVE-2026-48499
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →