Pocket · Pocketflow · CVE-2026-55747
**Nome do Software Vulnerável e Versões Afetadas**
The-Pocket/PocketFlow (versões afetadas não especificadas)
**Description**
O exemplo de cookbook pocketflow-coding-agent implementa uma função auxiliar ` path(workdir, p)` que atua como um wrapper simples para os.path.join(workdir, p) sem realizar a canonicalização ou verificações de contenção. Esta função é utilizada pelas ferramentas de acesso a arquivos ReadFile, ListFiles, PatchRead e PatchApply. Como o os.path.join retorna um `p` absoluto inalterado e não resolve sequências de travessia de diretório, uma invocação de agente que forneça um caminho absoluto ou uma sequência de travessia nos argumentos da ferramenta de arquivo pode ler ou gravar arquivos fora do diretório de trabalho pretendido.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.