CVE-2026-45226Heym 0.0.21之前版本存在授权绕过漏洞。攻击者利用工作流执行中对UUID访问验证的缺失,通过构造恶意工作流引用受害者工作流的UUID。这允许低权限用户在未经授权的情况下执行任意目标工作流,窃取敏感输出数据并触发非预期的节点副作用。
该漏洞的核心在于Heym工作流引擎在解析execute节点或agent subWorkflowIds时,未验证当前用户是否拥有被引用UUID对应工作流的访问权限。攻击者首先需要获取一个有效的认证账户,然后创建一个新的工作流。在该工作流中,攻击者将特定节点的引用目标设置为已知的受害者工作流UUID。当攻击者执行此恶意工作流时,系统会直接加载受害者的工作流逻辑并在攻击者的会话上下文中运行。由于缺乏访问控制列表(ACL)检查,这种跨用户的引用操作成功绕过了授权机制,导致数据泄露及逻辑篡改。