PT-2025-50555 · Neuron+2 · Neutron+2
CVE-2025-67509
·
Publicado
2025-12-09
·
Atualizado
2026-03-05
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Neuron 2.8.11 e inferiores
Descrição
O Neuron é um framework PHP utilizado para criar e orquestrar Agentes de IA. O framework utiliza o MySQLSelectTool, que possui uma vulnerabilidade de bypass de somente leitura. A validação da ferramenta, baseada na primeira palavra-chave (por exemplo,
SELECT) e em uma lista de palavras-chave proibidas, não impede construtos de escrita de arquivo como INTO OUTFILE ou INTO DUMPFILE. Um atacante que consiga influenciar a entrada da ferramenta, como por meio de injeção de prompt via um endpoint público do agente, pode gravar arquivos arbitrários no servidor de banco de dados caso a conta MySQL/MariaDB possua o privilégio FILE e a configuração do servidor permita gravações em um local útil, como um diretório acessível via web.Recomendações
Atualize para a versão 2.8.12 ou posterior.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mariadb
Mysql Server
Neutron