Unknown · Vibe-Trading · CVE-2026-58170
**Nome do Software Vulnerável e Versões Afetadas**
Vibe-Trading versões anteriores a 0.1.10
**Descrição**
A aplicação constrói o caminho do arquivo de proposta juntando um identificador de proposta fornecido pelo usuário ao diretório de propostas do broker sem a devida sanitização no arquivo `agent/src/live/mandate/commit.py`. Um invasor pode usar sequências de path traversal—uma técnica usada para acessar arquivos e diretórios fora da pasta pretendida—dentro do identificador da proposta para forçar a aplicação a carregar um arquivo JSON malicioso como um mandato de negociação ao vivo autoritativo. Quando utilizado em conjunto com o endpoint de upload de arquivos, um usuário autenticado pode gravar um arquivo JSON em um local conhecido e navegar até ele. Como o sistema ignora a validação quando os limites (ceilings) estão ausentes, o invasor pode obter controle total sobre o mandato comprometido.
**Recomendações**
Atualize o Vibe-Trading para a versão 0.1.10 ou posterior.