PT-2026-38624 · Microsoft · Apm

CVE-2026-44641

·

Publicado

2026-05-07

·

Atualizado

2026-07-13

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft APM versões anteriores a 0.8.12
Descrição O Microsoft APM normaliza plugins de marketplace copiando componentes referenciados no plugin.json para o diretório .apm/. A implementação não verifica se os caminhos especificados nos campos de manifesto agents, skills, commands e hooks permanecem dentro do diretório do plugin. Isso permite que um plugin malicioso utilize caminhos absolutos ou caminhos de travessia ../ para copiar arquivos ou diretórios arbitrários legíveis do host da máquina do instalador durante o processo apm install. Isso resulta em uma violação de limite de confiança da cadeia de suprimentos local, permitindo potencialmente que conteúdo sensível do host seja colocado em caminhos controlados pelo repositório ou integrado automaticamente ao projeto da vítima, como em .github/prompts/.
Recomendações Atualize para a versão 0.8.12.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44641
GHSA-XHRW-5QXX-JPWR
PYSEC-2026-2379

Produtos afetados

Apm