Grant de alto nivel de los propietarios de org cross-org de eliminación/actual acceso

FixSecurityService
Se descapó
12 de mayo de 2026 a las 1:49 UTC
Autor
Kamo
Compromit
e06fa5e

eliminarEminicarma y actualizaciónDomain rechazó los administradores de la plataforma previamente rechazados operar en dominios de niño-org porque se comprobaron esUserOwnerOfOrg contra el org objetivo directamente, sin bypass para org de nivel superior propietarios a diferencia de los flujos de lectura (getAllDomains, getDomainById). Efecto red: un administrador de alto nivel podría ver el dominio de un niño, pero silenciosamente 403 en cualquier intento de cambiarlo o quitarlo. Reutilización haElevatedCrossOrgAccess (propietario de nivel superior / miembro del sistema) ambos flujos de escritura coinciden con los flujos de lectura. También registra el rechazo por lo que el silencioso 403 ya no es invisible para depurar.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios