PT-2026-33466 · Bytedance · Deer-Flow
CVE-2026-40518
·
Publicado
2026-04-17
·
Atualizado
2026-06-05
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
ByteDance DeerFlow versões anteriores ao commit 2176b2b
Description
Existe um problema na criação de custom-agent no modo bootstrap onde a validação do nome do agente é ignorada. Isso permite que atacantes usem caminhos absolutos ou valores de travessia (traversal) como nome do agente para influenciar a criação de diretórios e gravar arquivos fora do diretório custom-agent pretendido, o que pode levar à gravação arbitrária de arquivos no sistema, dependendo das permissões do sistema de arquivos.
Recommendations
Atualize para o commit 2176b2b ou uma versão mais recente.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deer-Flow