Encontrar — divulgação de variáveis de espaço de trabalho não autorizadas através da injeção de $vars (variáveis de passagem:view) ### O que está errado (localizações de código). - As variáveis para o espaço de trabalho ativo são obtidas sem verificar as. Variáveis: view. neste site de chamada: fluize- src/ pacotes/components/ src/ utils. ts: 932 - As variáveis de tempo de execução são resolvidas a partir das variáveis de ambiente do servidor: flussise- src/pacotes/components/ src/utils.ts: 976 - $vars é sempre injetado na caixa de areia de execução de código: flussise- src/pacotes/components/ src/utils.ts: 1782 - A API das Variáveis Oficiais é protegida por permissão (contraste): fluize- src/pacotes/server/ src/ routes/variables/ index.ts: 11 ### Por que é um privilégio de contorno. Uma chave usuário/API pode ser negada variáveis:view (e o /api/v 1 /variables rota o força), mas eles ainda podem:.

- chamar /api/v 1 /node- custom- function (Encontrando 1 ) - e ter $vars pré- repovoados com todas as variáveis para o espaço de trabalho, incluindo os valores de tempo de execução de process. env ### Quais dados estão expostos. Dentro do contexto JS personalizado, $vars contém um mapa plano de: - Variável.nome -> Variável.valor para variáveis estáticas, e - Variável.nome -> process.env[Variable.nome] para variáveis de tempo de execução (tipo === 'duração').

Isto pode expor segredos como senhas de banco de dados, senhas do JWT, senhas SMTP, chaves de nuvem, etc., dependendo do que as variáveis de espaço de trabalho estão configuradas para o mapa. ### Resolução recomendada (mínimo). - Não injecte $vars a menos que o chamador esteja autorizado: - forçar variáveis:view antes de injectar $vars, ou - injecte apenas uma lista de permissões explícita de variáveis necessárias para a função - Considere desativar ou restringir fortemente as variáveis tipo=runtime em ambientes auto- hospedados (ou restringir quais chaves env podem ser mapeadas). Registro de aconselhamento: GHSA- 8 r 8 h- 6 - Vcc-xhrv. Identificadores relacionados: CVE- 2026 - 70471.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 04 T 17: 43: 36.000 Z e lista a sua última modificação como 2026 - 08 - 04 T 17: 43: 36.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N.

Informações sobre software e versão afetadas: fluxo do pacote npm — ECOSISTEM: introduzido 0, corrigido 3.1.3. Classificação e evidência: identificadores de fraqueza CWE- 863. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.