PT-2026-55462 · Pypi · Langroid

CVE-2026-50181

·

Publicado

2026-07-02

·

Atualizado

2026-07-13

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Langroid versões anteriores a 0.64.0
Description As ferramentas ReadFileTool e WriteFileTool do Langroid não impõem corretamente o limite do diretório de trabalho definido por curr dir. Embora as ferramentas alterem o diretório de trabalho do processo para curr dir, elas não resolvem nem validam o file path fornecido pelo usuário para garantir que ele permaneça dentro desse diretório. Consequentemente, quem chama a ferramenta pode usar sequências de travessia de caminho (path traversal), como ../, para ler ou gravar arquivos fora do diretório de projeto ou espaço de trabalho pretendido. Este problema afeta aplicações que expõem essas ferramentas de arquivo a agentes de LLM, chamadas de ferramentas controladas pelo usuário ou agentes de codificação delegados. A vulnerabilidade está localizada nos componentes langroid/agent/tools/file tools.py e langroid/utils/system.py.
Recommendations Atualizar para a versão 0.64.0. Como mitigação temporária, restrinja o uso do parâmetro file path no ReadFileTool e WriteFileTool para evitar o uso de sequências de travessia de caminho.

Exploit

Correção

Relative Path Traversal

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50181
GHSA-FG23-3346-88F5
PYSEC-2026-2578

Produtos afetados

Langroid