CVE-2026-82475 был опубликован в отношении astron-agent, open-source платформы агентных рабочих процессов iFlytek, 29 августа 2026 года в 18:31:32 UTC. В описании говорится об обходе авторизации в обработчике copyFlow платформы: запрос GET /workflow/copy-flow без проверки прав собственности, что в многопользовательском развёртывании означает, что один арендатор может получить доступ к рабочим процессам другого. Оценка уязвимости — 8,1 по CVSS 3.1 и 8,6 по CVSS 4.0.

25-дневный отчёт, закрытый за несколько часов до CVE

Публичный отчёт об ошибке, issue #1590, был открыт 4 августа в 00:55:06 UTC под заголовком "Cross-tenant workflow overwrite and disclosure via /workflow/copy-flow (missing ownership check)". Его закрыли 29 августа в 09:00:08 UTC. Бюллетень появился девять часов и тридцать одну минуту спустя в репозитории, чьи сопровождающие к тому моменту уже считали вопрос закрытым.

Противоречие, которое никто не разрешает

Если читать бюллетень и issue вместе, они расходятся. В бюллетене сказано, что astron-agent уязвим вплоть до 1.1.1, и не указана исправленная версия. В issue говорится, что проблема устранена. Оба утверждения точны, но относятся к разным вещам, и именно разрыв между ними составляет суть истории. Исправление действительно попало в код — в pull request #1643, открытый 25 августа в 06:38:52 UTC и слитый 37 минут спустя, в 07:15:01 UTC. Но этот pull request изменил 173 файла и называется "harden XSS, artifact, and sandbox boundaries". Проверка прав собственности там есть, но без отдельного упоминания, вместе со всем остальным.

Исправлено в main — не значит, что выпущено

Вот что определяет, защищён ли вообще кто-либо. Новейший тег проекта — v1.1.1, а дата его коммита — 7 августа в 09:04:19 UTC, то есть за восемнадцать дней до слияния исправления. Следовательно, каждая скачиваемая версия astron-agent, включая самую свежую, по-прежнему содержит ошибку. Администратор, который обновится до последнего тега, ничего не получит. Единственный исправленный код находится в ветке main.

Чем обходится такой паттерн

Три отдельных сигнала — бюллетень, issue и тег релиза — указывают в три разные стороны, а в записи о бюллетене вновь нет структурированного диапазона затронутых версий. Команда, которая делает ровно то, что от неё ожидается, отслеживает бюллетени и закрепляется за тегированными релизами, в итоге работает на уязвимом коде, полагая обратное.