PT-2025-50555 · Neuron+2 · Neutron+2

CVE-2025-67509

·

Publicado

2025-12-09

·

Atualizado

2026-03-05

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Neuron 2.8.11 e inferiores
Descrição O Neuron é um framework PHP utilizado para criar e orquestrar Agentes de IA. O framework utiliza o MySQLSelectTool, que possui uma vulnerabilidade de bypass de somente leitura. A validação da ferramenta, baseada na primeira palavra-chave (por exemplo, SELECT) e em uma lista de palavras-chave proibidas, não impede construtos de escrita de arquivo como INTO OUTFILE ou INTO DUMPFILE. Um atacante que consiga influenciar a entrada da ferramenta, como por meio de injeção de prompt via um endpoint público do agente, pode gravar arquivos arbitrários no servidor de banco de dados caso a conta MySQL/MariaDB possua o privilégio FILE e a configuração do servidor permita gravações em um local útil, como um diretório acessível via web.
Recomendações Atualize para a versão 2.8.12 ou posterior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67509
GHSA-J8G6-5GQC-MQ36

Produtos afetados

Mariadb
Mysql Server
Neutron