PT-2026-56569 · Unknown · Composio Sdk

·

CVE-2026-59807

·

Publicado

2026-07-08

·

Atualizado

2026-07-10

CVSS v4.0

8.9

Alta

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Composio SDK versões anteriores a 0.2.32-beta.283
Descrição Uma falha de bypass de validação de caminho permite que atacantes leiam e exfiltrem arquivos sensíveis. Isso ocorre devido à ausência de uma verificação assertSafeFileUploadPath na função readFileFromDisk() dentro de tool-file-uploads.ts. Através de prompt injection, atacantes podem manipular o parâmetro file uploadable para referenciar caminhos sensíveis, como chaves privadas SSH, fazendo com que a CLI envie arquivos de credenciais para um armazenamento controlado pelo atacante.
Recomendações Atualize o Composio SDK para a versão 0.2.32-beta.283 ou posterior. Como medida de mitigação temporária, restrinja o uso da função readFileFromDisk() até que a atualização seja aplicada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59807

Produtos afetados

Composio Sdk