Astron Agent má opravu kopírování cizích pracovních postupů zatím jen v hlavní větvi
Zranitelnost CVE-2026-82475 dovolovala přihlášenému uživateli přepsat pracovní postup jiného účtu nebo si zkopírovat jeho definici. Oprava je od 25. srpna v hlavní větvi, poslední vydání 1.1.1 ze 7. srpna ji však neobsahuje.

Národní databáze zranitelností NVD zveřejnila 29. srpna 2026 záznam CVE-2026-82475 k platformě Astron Agent. Chyba se týká kopírování workflow, tedy pracovního postupu složeného z uzlů a vazeb, podle kterých agent zpracovává úlohu. Přihlášený uživatel mohl přes funkci copyFlow pracovat i s postupem, který patřil jinému účtu.
Veřejný záznam označuje za zasažené verze až po 1.1.1 včetně. VulnCheck, který záznam připravil, dal chybě známku 8,1 z 10 podle CVSS 3.1 a 8,6 podle novějšího CVSS 4.0. NVD zatím vede záznam ve stavu „Received“, takže tato hodnocení sama nepřepočítala.
Dva identifikátory stačily ke kopírování dat
Původní hlášení popisuje metodu, která přijala identifikátor zdrojového a cílového postupu. Kód ve vydání 1.1.1 oba záznamy načetl jen podle jejich flowId. Když existovaly, bez další kontroly přenesl pole data ze zdroje do cíle a změnu uložil.
Útok nešel provést bez účtu. Podle hlášení ale stačilo běžné přihlášení a znalost identifikátoru. Čísla flowId jsou časově řazená a objevují se také v adresách zveřejněných botů a serverů MCP. Nálezce proto nepovažuje jejich utajení za ochranu.
Chybějící kontrola měla dva směry. Útočník mohl použít vlastní postup jako zdroj a přepsat definici cizího cíle. Při obráceném pořadí si mohl načíst cizí definici do postupu, který sám vlastnil, a potom ji přečíst běžným rozhraním. Zveřejněné hlášení nepopisuje útok bez přihlášení ani spuštění kódu na serveru.
Oprava odděluje právo číst a právo zapisovat
Opravný commit vznikl 24. srpna a do hlavní větve se dostal v balíku změn sloučeném o den později. Metoda nyní načítá jen nesmazané postupy. U zdroje ověřuje, zda jej volající smí vidět, a u cíle volá samostatnou kontrolu, zda jej smí spustit a měnit.
V osobním prostoru musí cílový postup patřit právě přihlášenému uživateli a nesmí být přiřazen týmovému prostoru. V týmu musí souhlasit identifikátor prostoru a uživatel v něm musí mít roli. Pokud podmínka nesedí, kód vrátí chybu nedostatečného oprávnění místo zápisu do cizího záznamu.
Oprava je součástí rozsáhlého balíku. Návrh změny číslo 1643 zasáhl 173 souborů a vedle oprávnění workflow řeší také XSS, soubory artefaktů a hranice sandboxu. Jeho popis zůstal prázdnou šablonou bez označených testů. Konkrétní vazbu mezi tímto balíkem a CVE doplnil až správce projektu v diskusi k hlášení.
Uzavřený tiket není opravené vydání
Správce 29. srpna napsal, že ochrana je v hlavní větvi, a ukázal na commit a nový pár kontrol. Nálezce kód prošel, odpověděl, že oprava odpovídá jeho očekávání, a tiket uzavřel. To potvrzuje mechanismus opravy, nikoli její dostupnost v balíčku pro uživatele.
Nejnovějším zveřejněným balíkem zůstává Astron Agent 1.1.1 ze 7. srpna. Jeho soubor WorkflowService.java ještě žádnou kontrolu zdroje ani cíle nemá. Projekt dosud nejmenoval číslo verze, ve které se záplata objeví.
Pro správce instalace je proto rozhodující původ použitého kódu. Sestavení z hlavní větve po sloučení opravu obsahuje, poslední číslované vydání nikoli. Dokud nevyjde nová verze nebo zpětně opravený balík, odpovídá veřejným údajům označení 1.1.1 za zasaženou verzi.