事件经过
在1.1.2之前,默认工作流代码节点路径选择LocalExecutor,它为动态执行的代码提供完整的Python内置函数,而没有文档所述的沙箱限制。NVD通过REST API验证(发布于2026-10-09,GitHub安全公告;CVSS 9.9 CWE-95/CWE-306/CWE-653/CWE-863)。
影响分析
Agentic工作流平台正是“模型输出驱动代码执行”的表面,沙箱逃逸在此至关重要;这是AI代理编排平台中直接的跨租户服务端代码执行原语,而非理论上的提示注入论文——攻击者只需要一个低权限租户账户。
攻击途径
经过身份验证的低权限租户通过默认工作流代码节点路径提交代码;由于未设置CODE_EXEC_TYPE,LocalExecutor以root身份在核心工作流容器中使用完整Python内置函数运行代码,使攻击者能够使用共享凭据绕过租户检查、读取/修改其他租户的数据,并破坏共享服务。
受影响系统
iflytek/astron-agent < 1.1.2(通过/console-api/workflow/code/run和/workflow/v1/run的默认工作流代码节点路径)
缓解措施
升级到1.1.2(提交848daba03e5e045435863815be7ab6dfbcefc18f;GHSA-mh3w-4q3f-2fg5)。为代码节点强制执行显式的沙箱执行器。