Přeskočit na obsah
Bezpečnost 2 min čtení

Astron Agent má opravu kopírování cizích pracovních postupů zatím jen v hlavní větvi

Zranitelnost CVE-2026-82475 dovolovala přihlášenému uživateli přepsat pracovní postup jiného účtu nebo si zkopírovat jeho definici. Oprava je od 25. srpna v hlavní větvi, poslední vydání 1.1.1 ze 7. srpna ji však neobsahuje.

Černobílý vývojový diagram s otázkou, zda uživatel má vlastní schéma postupu
Vývojový diagram s otázkou, zda uživatel má vlastní schéma postupu. Foto: Kev Gilmour, Flickr (CC BY 2.0)

Národní databáze zranitelností NVD zveřejnila 29. srpna 2026 záznam CVE-2026-82475 k platformě Astron Agent. Chyba se týká kopírování workflow, tedy pracovního postupu složeného z uzlů a vazeb, podle kterých agent zpracovává úlohu. Přihlášený uživatel mohl přes funkci copyFlow pracovat i s postupem, který patřil jinému účtu.

Veřejný záznam označuje za zasažené verze až po 1.1.1 včetně. VulnCheck, který záznam připravil, dal chybě známku 8,1 z 10 podle CVSS 3.1 a 8,6 podle novějšího CVSS 4.0. NVD zatím vede záznam ve stavu „Received“, takže tato hodnocení sama nepřepočítala.

Dva identifikátory stačily ke kopírování dat

Původní hlášení popisuje metodu, která přijala identifikátor zdrojového a cílového postupu. Kód ve vydání 1.1.1 oba záznamy načetl jen podle jejich flowId. Když existovaly, bez další kontroly přenesl pole data ze zdroje do cíle a změnu uložil.

Útok nešel provést bez účtu. Podle hlášení ale stačilo běžné přihlášení a znalost identifikátoru. Čísla flowId jsou časově řazená a objevují se také v adresách zveřejněných botů a serverů MCP. Nálezce proto nepovažuje jejich utajení za ochranu.

Chybějící kontrola měla dva směry. Útočník mohl použít vlastní postup jako zdroj a přepsat definici cizího cíle. Při obráceném pořadí si mohl načíst cizí definici do postupu, který sám vlastnil, a potom ji přečíst běžným rozhraním. Zveřejněné hlášení nepopisuje útok bez přihlášení ani spuštění kódu na serveru.

Oprava odděluje právo číst a právo zapisovat

Opravný commit vznikl 24. srpna a do hlavní větve se dostal v balíku změn sloučeném o den později. Metoda nyní načítá jen nesmazané postupy. U zdroje ověřuje, zda jej volající smí vidět, a u cíle volá samostatnou kontrolu, zda jej smí spustit a měnit.

V osobním prostoru musí cílový postup patřit právě přihlášenému uživateli a nesmí být přiřazen týmovému prostoru. V týmu musí souhlasit identifikátor prostoru a uživatel v něm musí mít roli. Pokud podmínka nesedí, kód vrátí chybu nedostatečného oprávnění místo zápisu do cizího záznamu.

Oprava je součástí rozsáhlého balíku. Návrh změny číslo 1643 zasáhl 173 souborů a vedle oprávnění workflow řeší také XSS, soubory artefaktů a hranice sandboxu. Jeho popis zůstal prázdnou šablonou bez označených testů. Konkrétní vazbu mezi tímto balíkem a CVE doplnil až správce projektu v diskusi k hlášení.

Uzavřený tiket není opravené vydání

Správce 29. srpna napsal, že ochrana je v hlavní větvi, a ukázal na commit a nový pár kontrol. Nálezce kód prošel, odpověděl, že oprava odpovídá jeho očekávání, a tiket uzavřel. To potvrzuje mechanismus opravy, nikoli její dostupnost v balíčku pro uživatele.

Nejnovějším zveřejněným balíkem zůstává Astron Agent 1.1.1 ze 7. srpna. Jeho soubor WorkflowService.java ještě žádnou kontrolu zdroje ani cíle nemá. Projekt dosud nejmenoval číslo verze, ve které se záplata objeví.

Pro správce instalace je proto rozhodující původ použitého kódu. Sestavení z hlavní větve po sloučení opravu obsahuje, poslední číslované vydání nikoli. Dokud nevyjde nová verze nebo zpětně opravený balík, odpovídá veřejným údajům označení 1.1.1 za zasaženou verzi.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Přihlášený uživatel OpenShift AI může načíst společné klíče NVIDIA

    Red Hat zveřejnil 7. září zranitelnost CVE-2026-86332 se skóre 6,5. Přihlášený uživatel dashboardu OpenShift AI může bez správcovského oprávnění načíst společný klíč…

  2. Bezpečnost

    Hlídač agentů v API OpenAI umí konverzaci zastavit, hotové kroky ale nevrátí zpět

    Spolu s modelem GPT-6 Astra ohlásilo OpenAI 3. září 2026 systém, který na pozadí čte uvažování agenta a při podezření na nezamýšlený přenos dat nebo destruktivní zásah…

  3. Bezpečnost

    Dynamicky sestavený Bifrost mohl bez přihlášení spustit modul z webu

    Správní rozhraní AI brány Bifrost před verzí 2.0.0 přijímalo od nepřihlášeného volajícího internetovou adresu vlastního zásuvného modulu. V dynamickém sestavení mohl…

  4. Bezpečnost

    Souběžné načtení dvou vektorů promptu obešlo ve vLLM pojistku proti loňské díře

    Záznam CVE-2026-73557 popisuje, že pojistka, kterou vLLM přidal v prosinci 2025 proti chybě CVE-2025-62164, stála na přepínači společném pro celý proces. Když server…