Ad

CVE-2026-45226

HIGH CVSS 4.0: 7,6 EPSS 0.29%
Обновлено 15 июля 2026
Heym
Параметр Значение
CVSS 7,6 (HIGH)
Уязвимые версии до 0.0.21
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Heym
Публичный эксплойт Нет

Heym до версии 0.0.21 содержит уязвимость обхода авторизации при выполнении рабочих процессов, которая позволяет аутентифицированным пользователям выполнять произвольные рабочие процессы, ссылаясь на UUID рабочих процессов жертвы без надлежащей проверки доступа. Злоумышленники могут создавать рабочие процессы с узлами выполнения или идентификаторами subWorkflowId агента, указывающими на UUID рабочих процессов жертвы, для загрузки и выполнения этих рабочих процессов по контролируемым злоумышленником путям выполнения, раскрывая выходные данные рабочих процессов жертвы и запуская узлы рабочих процессов с непредвиденными побочными эффектами.

Показать оригинальное описание (EN)

Heym before 0.0.21 contains an authorization bypass vulnerability in workflow execution that allows authenticated users to execute arbitrary workflows by referencing victim workflow UUIDs without proper access validation. Attackers can create workflows with execute nodes or agent subWorkflowIds pointing to victim workflow UUIDs to load and execute those workflows under attacker-controlled execution paths, exposing victim workflow outputs and triggering workflow nodes with unintended side effects.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Связанные уязвимости