Vulnerabilidad · Publicado 29/08/2026 · Actualizado 30/08/2026
iFlytek astron-agent versión 1.1.1 y anteriores contiene una vulnerabilidad de omisión de validación de autorización en el endpoint copyFlow que permite a atacantes autenticados enumerar identificadores de flujos de trabajo y sobrescribir workflows de otros inquilinos o copiar definiciones privadas. El impacto es alta para entornos multitenante en plataformas cloud corporativas de LATAM que utilizan esta solución para automatización de procesos.
iFlytek astron-agent through 1.1.1 contains an authorization bypass vulnerability in the copyFlow endpoint that fails to validate workflow ownership. Authenticated attackers can enumerate workflow identifiers and overwrite other tenants' workflows or copy private workflows to read their definitions.
Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CWE-862
Publicado en NIST NVD.