🔴 严重 | CVE-2026-48499 — Activepieces is an open source AI workflow automat...
🔴 《严重安全漏洞:CVE-2026-48499》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-48499 涉及 Activepieces(一个开源 AI 工作流自动化平台)中的多个安全缺陷,这些缺陷共同导致了一个严重的权限绕过与信息泄露问题。该漏洞的核心在于 代码片段沙箱(Code piece sandbox) 中存在一个未经过滤的路径段(unsanitized path segment),使得经过身份验证的流程作者能够利用该路径遍历漏洞,访问并修改同一工作节点上其他租户(tenant)的缓存流程文件与代码文件。
具体而言,该漏洞涉及以下 CWE 分类:
- CWE-200:信息泄露(Exposure of Sensitive Information to an Unauthorized Actor)
- CWE-285:授权不当(Improper Authorization)
- CWE-668:将资源暴露给错误的作用域(Exposure of Resource to Wrong Sphere)
- CWE-732:对关键资源的权限分配不正确(Incorrect Permission Assignment for Critical Resource)
攻击者通过构造恶意路径,可以读取其他租户的缓存数据(其中可能包含嵌入的敏感信息,如 API 密钥、凭证等),并且可以修改这些代码文件。当受害租户下次运行其流程时,被篡改的代码将被执行,从而实现代码注入或恶意操作。
影响范围
- 受影响版本:Activepieces 版本 0.84.0 之前的所有版本(prior to 0.84.0)
- 修复版本:Activepieces 0.84.0(通过 commit
9d8d328424bd32d295c5727af7550e1b57f9074d修复) - 参考链接:
风险分析
- 攻击前提:攻击者需要拥有一个有效的用户账户(经过身份验证),并且具备创建或编辑流程(flow)的权限(即“流程作者”角色)。
- 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需特殊攻击条件(AT:N),需要低权限(PR:L),无需用户交互(UI:N)。
- 影响范围:
- 机密性(Confidentiality):高(VC:H)——攻击者可以读取其他租户的缓存流程和代码文件,其中可能包含敏感数据(如 API 密钥、数据库连接字符串、业务逻辑中的硬编码凭证等)。
- 完整性(Integrity):高(VI:H)——攻击者可以修改其他租户的代码文件,导致受害租户下次运行流程时执行被篡改的代码。
- 可用性(Availability):无直接影响(VA:N),但恶意代码执行可能导致服务中断或数据破坏。
- 安全影响(Security Impact):对受影响的系统(SC:H)和相邻系统(SI:H)均造成高影响,因为攻击者可以跨租户(cross-tenant)执行代码,破坏多租户隔离机制。
- 攻击后果:
- 数据泄露:攻击者可以窃取其他租户的敏感数据,包括但不限于 API 密钥、OAuth 令牌、数据库密码等。
- 代码执行:通过修改受害租户的代码文件,攻击者可以在受害者的流程运行上下文中执行任意代码,可能导致进一步的横向移动或权限提升。
- 业务中断:恶意代码可能导致受害租户的流程运行失败、数据损坏或服务拒绝。
- 合规风险:如果平台用于处理个人数据(如 GDPR、HIPAA 等合规场景),此类跨租户泄露可能引发法律和监管风险。
总结:该漏洞是一个严重的安全问题,允许低权限用户跨租户读取和修改其他用户的流程代码,进而实现敏感信息泄露和远程代码执行。建议所有使用 Activepieces 0.84.0 之前版本的用户立即升级至 0.84.0 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-48499 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-200,CWE-285,CWE-668,CWE-732 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论