„`html
Zusammenfassung
Die Schwachstelle CVE-2026-82475 betrifft iFlytek astron-agent in der Version 1.1.1 und älter. Es handelt sich um ein kritisches Authorization-Bypass-Sicherheitsproblem im copyFlow-Endpunkt, das authentifizierten Angreifern ermöglicht, Workflows anderer Mandanten zu manipulieren oder private Workflow-Definitionen einzusehen.
Betroffene Systeme
Die SicherheitslĂĽcke betrifft folgende Systeme und Versionen:
- iFlytek astron-agent bis Version 1.1.1
- Alle auf dieser Komponente basierenden Deployments
- Multi-Tenant-Umgebungen sind besonders gefährdet
Technische Details
Der copyFlow-Endpunkt validiert nicht korrekt die Ownership-Berechtigungen für Workflows. Die Implementierung führt keine ausreichenden Zugriffsprüfungen durch, um sicherzustellen, dass Benutzer nur ihre eigenen Workflows kopieren können.
Angriffsvektor: Ein authentifizierter Angreifer kann:
- Workflow-Identifikatoren aufzählen (Enumeration)
- Workflows anderer Mandanten ĂĽberschreiben
- Private Workflows anderer Benutzer kopieren und deren Definitionen auslesen
- Potential Sensitive-Daten aus Workflow-Konfigurationen extrahieren
Voraussetzungen: Der Angreifer benötigt gültige Authentifizierungsanmeldedaten für das System.
Empfohlene Massnahmen
- Sofortig: Implementieren Sie Netzwerk-Segmentierung zur Beschränkung des Zugriffs auf astron-agent
- Priorität 1: Audit aller copyFlow-Operationen durchführen; verdächtige Aktivitäten protokollieren
- Priorität 2: Monitoring für Workflow-Enumeration und Cross-Tenant-Zugriffe aktivieren
- Priorität 3: Upgrade auf patched Version durchführen, sobald verfügbar
- Least-Privilege-Prinzip bei Service-Account-Berechtigungen durchsetzen
Bewertung
CVSS-Score: 8.1 (High)
Die Schwachstelle ist kritisch aufgrund ihrer Auswirkungen auf Datenschutz und -integrität in Multi-Tenant-Umgebungen. Da kein Patch verfügbar ist, sind zeitnahe Mitigations-Massnahmen erforderlich.
„`