Přeskočit na obsah
Bezpečnost 2 min čtení

Astron Agent má opravu kopírování cizích pracovních postupů zatím jen v hlavní větvi

Zranitelnost CVE-2026-82475 dovolovala přihlášenému uživateli přepsat pracovní postup jiného účtu nebo si zkopírovat jeho definici. Oprava je od 25. srpna v hlavní větvi, poslední vydání 1.1.1 ze 7. srpna ji však neobsahuje.

Černobílý vývojový diagram s otázkou, zda uživatel má vlastní schéma postupu
Vývojový diagram s otázkou, zda uživatel má vlastní schéma postupu. Foto: Kev Gilmour, Flickr (CC BY 2.0)

Národní databáze zranitelností NVD zveřejnila 29. srpna 2026 záznam CVE-2026-82475 k platformě Astron Agent. Chyba se týká kopírování workflow, tedy pracovního postupu složeného z uzlů a vazeb, podle kterých agent zpracovává úlohu. Přihlášený uživatel mohl přes funkci copyFlow pracovat i s postupem, který patřil jinému účtu.

Veřejný záznam označuje za zasažené verze až po 1.1.1 včetně. VulnCheck, který záznam připravil, dal chybě známku 8,1 z 10 podle CVSS 3.1 a 8,6 podle novějšího CVSS 4.0. NVD zatím vede záznam ve stavu „Received“, takže tato hodnocení sama nepřepočítala.

Dva identifikátory stačily ke kopírování dat

Původní hlášení popisuje metodu, která přijala identifikátor zdrojového a cílového postupu. Kód ve vydání 1.1.1 oba záznamy načetl jen podle jejich flowId. Když existovaly, bez další kontroly přenesl pole data ze zdroje do cíle a změnu uložil.

Útok nešel provést bez účtu. Podle hlášení ale stačilo běžné přihlášení a znalost identifikátoru. Čísla flowId jsou časově řazená a objevují se také v adresách zveřejněných botů a serverů MCP. Nálezce proto nepovažuje jejich utajení za ochranu.

Chybějící kontrola měla dva směry. Útočník mohl použít vlastní postup jako zdroj a přepsat definici cizího cíle. Při obráceném pořadí si mohl načíst cizí definici do postupu, který sám vlastnil, a potom ji přečíst běžným rozhraním. Zveřejněné hlášení nepopisuje útok bez přihlášení ani spuštění kódu na serveru.

Oprava odděluje právo číst a právo zapisovat

Opravný commit vznikl 24. srpna a do hlavní větve se dostal v balíku změn sloučeném o den později. Metoda nyní načítá jen nesmazané postupy. U zdroje ověřuje, zda jej volající smí vidět, a u cíle volá samostatnou kontrolu, zda jej smí spustit a měnit.

V osobním prostoru musí cílový postup patřit právě přihlášenému uživateli a nesmí být přiřazen týmovému prostoru. V týmu musí souhlasit identifikátor prostoru a uživatel v něm musí mít roli. Pokud podmínka nesedí, kód vrátí chybu nedostatečného oprávnění místo zápisu do cizího záznamu.

Oprava je součástí rozsáhlého balíku. Návrh změny číslo 1643 zasáhl 173 souborů a vedle oprávnění workflow řeší také XSS, soubory artefaktů a hranice sandboxu. Jeho popis zůstal prázdnou šablonou bez označených testů. Konkrétní vazbu mezi tímto balíkem a CVE doplnil až správce projektu v diskusi k hlášení.

Uzavřený tiket není opravené vydání

Správce 29. srpna napsal, že ochrana je v hlavní větvi, a ukázal na commit a nový pár kontrol. Nálezce kód prošel, odpověděl, že oprava odpovídá jeho očekávání, a tiket uzavřel. To potvrzuje mechanismus opravy, nikoli její dostupnost v balíčku pro uživatele.

Nejnovějším zveřejněným balíkem zůstává Astron Agent 1.1.1 ze 7. srpna. Jeho soubor WorkflowService.java ještě žádnou kontrolu zdroje ani cíle nemá. Projekt dosud nejmenoval číslo verze, ve které se záplata objeví.

Pro správce instalace je proto rozhodující původ použitého kódu. Sestavení z hlavní větve po sloučení opravu obsahuje, poslední číslované vydání nikoli. Dokud nevyjde nová verze nebo zpětně opravený balík, odpovídá veřejným údajům označení 1.1.1 za zasaženou verzi.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Popis CVE k Hermes Agentu nesedí na odkazované opravné commity

    Dvě bezpečnostní hlášení zveřejněná 28. srpna popisují chyby v katalogu MCP a ochraně citlivých souborů Hermes Agentu. První sedí na opravný commit přesně: větev main…

  2. Bezpečnost

    Tři servery MCP dostaly týž den záznam CVE za to, že si neověřovaly volajícího

    Dropbox, Timescale a ByteDance mají od 27. srpna 2026 každý svůj záznam CVE k serveru protokolu MCP a příčiny se překrývají. Obě oficiální sady MCP umí odmítnout…

  3. Bezpečnost

    Záznamy CVE k platformě Cohere North neříkají, která verze je opravená

    Databáze NVD zveřejnila 26. srpna čtyři záznamy o podnikové agentní platformě Cohere North ve verzi 1.1.5. Jméno produktu je v nich jen ve větě popisu; v polích pro…

  4. Bezpečnost

    Spring AI 2.0.1 zavírá chybu v PDF i cestu k podstrčení modelu přes cache

    Spring AI opravilo dvě zranitelnosti ve zpracování dokumentů a lokálních modelů. Speciálně připravené PDF může zastavit vlákno pro načítání dat, místní uživatel na…