fix(api): enforce APP_EDIT RBAC permission on MCP server refresh endpoint (#41235)

This commit is contained in:
Rafli Surya Wijaya
2026-08-25 06:38:13 +00:00
committed by GitHub
parent 48315be2b1
commit cf236aed8a
2 changed files with 3 additions and 3 deletions
+1 -1
View File
@@ -190,7 +190,7 @@ class AppMCPServerRefreshController(Resource):
@login_required
@account_initialization_required
@edit_permission_required
@rbac_permission_required(RBACResourceScope.APP, RBACPermission.APP_VIEW_LAYOUT)
@rbac_permission_required(RBACResourceScope.APP, RBACPermission.APP_EDIT)
@with_current_tenant_id
@get_app_model
def post(self, current_tenant_id: str, app_model: App):
@@ -298,7 +298,7 @@ class TestAppMCPServerRefreshController:
assert hasattr(AppMCPServerRefreshController, "post")
assert not hasattr(AppMCPServerRefreshController, "get")
def test_post_requires_app_view_layout_permission(self):
def test_post_requires_app_edit_permission(self):
method = AppMCPServerRefreshController.post
while "rbac_permission_required" not in method.__code__.co_qualname:
method = method.__wrapped__
@@ -326,7 +326,7 @@ class TestAppMCPServerRefreshController:
tenant_id="tenant-1",
account_id="account-1",
resource_type=RBACResourceScope.APP,
scene=RBACPermission.APP_VIEW_LAYOUT,
scene=RBACPermission.APP_EDIT,
resource_required=True,
path_args={"app_id": "app-1"},
)