PT-2026-55462 · Pypi · Langroid
CVE-2026-50181
·
Publicado
2026-07-02
·
Atualizado
2026-07-13
CVSS v3.1
7.1
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Langroid versões anteriores a 0.64.0
Description
As ferramentas
ReadFileTool e WriteFileTool do Langroid não impõem corretamente o limite do diretório de trabalho definido por curr dir. Embora as ferramentas alterem o diretório de trabalho do processo para curr dir, elas não resolvem nem validam o file path fornecido pelo usuário para garantir que ele permaneça dentro desse diretório. Consequentemente, quem chama a ferramenta pode usar sequências de travessia de caminho (path traversal), como ../, para ler ou gravar arquivos fora do diretório de projeto ou espaço de trabalho pretendido. Este problema afeta aplicações que expõem essas ferramentas de arquivo a agentes de LLM, chamadas de ferramentas controladas pelo usuário ou agentes de codificação delegados. A vulnerabilidade está localizada nos componentes langroid/agent/tools/file tools.py e langroid/utils/system.py.Recommendations
Atualizar para a versão 0.64.0.
Como mitigação temporária, restrinja o uso do parâmetro
file path no ReadFileTool e WriteFileTool para evitar o uso de sequências de travessia de caminho.Exploit
Correção
Relative Path Traversal
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Langroid