PT-2026-53921 · Unknown · Vibe-Trading

·

CVE-2026-58170

·

Publicado

2026-06-30

·

Atualizado

2026-07-01

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Vibe-Trading versões anteriores a 0.1.10
Descrição A aplicação constrói o caminho do arquivo de proposta juntando um identificador de proposta fornecido pelo usuário ao diretório de propostas do broker sem a devida sanitização no arquivo agent/src/live/mandate/commit.py. Um invasor pode usar sequências de path traversal—uma técnica usada para acessar arquivos e diretórios fora da pasta pretendida—dentro do identificador da proposta para forçar a aplicação a carregar um arquivo JSON malicioso como um mandato de negociação ao vivo autoritativo. Quando utilizado em conjunto com o endpoint de upload de arquivos, um usuário autenticado pode gravar um arquivo JSON em um local conhecido e navegar até ele. Como o sistema ignora a validação quando os limites (ceilings) estão ausentes, o invasor pode obter controle total sobre o mandato comprometido.
Recomendações Atualize o Vibe-Trading para a versão 0.1.10 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58170

Produtos afetados

Vibe-Trading