PT-2026-33466 · Bytedance · Deer-Flow

CVE-2026-40518

·

Publicado

2026-04-17

·

Atualizado

2026-06-05

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions ByteDance DeerFlow versões anteriores ao commit 2176b2b
Description Existe um problema na criação de custom-agent no modo bootstrap onde a validação do nome do agente é ignorada. Isso permite que atacantes usem caminhos absolutos ou valores de travessia (traversal) como nome do agente para influenciar a criação de diretórios e gravar arquivos fora do diretório custom-agent pretendido, o que pode levar à gravação arbitrária de arquivos no sistema, dependendo das permissões do sistema de arquivos.
Recommendations Atualize para o commit 2176b2b ou uma versão mais recente.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40518

Produtos afetados

Deer-Flow