← Back
CVE-2026-82475
high
CVSS 8.1
iFlytek astron-agent through 1.1.1 contains an authorization bypass vulnerability in the copyFlow...
Summary
iFlytek astron-agent through 1.1.1 contains an authorization bypass vulnerability in the copyFlow...
AI summary openai / gpt-4o
iFlytek astron-agent バージョン1.1.1までに、コピーするフローの所有権を適切に検証しない認可バイパスの脆弱性があります。このため、認証された攻撃者が他のテナントのワークフローを上書きしたり、プライベートワークフローをコピーしてその定義を読むことが可能です。
❓ What is the problem
認可バイパス脆弱性です。
📍 Affected scope
iFlytek astron-agent の copyFlow エンドポイントに存在します。
🔥 Severity
認証された攻撃者により、他のテナントのワークフローを上書きされたり、プライベートワークフローのコピーと定義の読み取りが可能になります。CVSSスコアは8.1です。
🔧 How to fix
ワークフローの所有権を確実に検証するようにコードを修正してください。
🛡️ Workaround
情報なし
🔍 Detection
ワークフロー所有権のチェックコードを確認し、不備がないかを確認してください。
References
- web https://github.com/iflytek/astron-agent
- web https://github.com/iflytek/astron-agent/blob/v1.1.1/console/backend/toolkit/src/main/java/com/iflytek/astron/console/toolkit/service/workflow/WorkflowService.java
- web https://github.com/iflytek/astron-agent/issues/1590
- web https://www.vulncheck.com/advisories/iflytek-astron-agent-through-1.1.1-workflow-hijacking-via-missing-ownership-check
- web https://nvd.nist.gov/vuln/detail/CVE-2026-82475
- web https://github.com/advisories/GHSA-87v8-76rg-m5w6