PT-2025-25205 · Unknown · Llama Index

CVE-2025-3046

·

Publicado

2025-06-11

·

Atualizado

2026-07-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do llama index de 0.12.23 a 0.12.28
Descrição: Uma falha na classe ObsidianReader permite a leitura arbitrária de arquivos por meio de links simbólicos. O ObsidianReader não resolve os links simbólicos para seus caminhos reais e não valida se os caminhos resolvidos estão dentro do diretório pretendido. Isso permite que atacantes coloquem links simbólicos apontando para arquivos fora do diretório do vault, os quais são então processados como arquivos Markdown válidos, potencialmente expondo informações sensíveis.
Recomendações: Para as versões de 0.12.23 a 0.12.28, como solução temporária, considere desativar a classe ObsidianReader até que um patch esteja disponível. Restrinja o acesso à classe ObsidianReader para minimizar o risco de exploração. Evite usar links simbólicos no diretório afetado até que a questão seja resolvida.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3046
GHSA-FMRF-6JV9-QJC7
PYSEC-2025-248
PYSEC-2026-1568

Produtos afetados

Llama Index