PT-2026-64038 · Git+1 · Vanna

·

CVE-2026-65702

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Vanna versões anteriores a 2.0.3
Description Um problema de path traversal existe na integração de persistência FileSystemConversationStore. Atacantes remotos não autenticados podem usar sequências de path traversal no parâmetro conversation id enviado para endpoints de API de chat não autenticados para ignorar o diretório base. Isso permite a criação de arquivos JSON controlados pelo atacante em locais arbitrários do sistema de arquivos e a leitura não autorizada de metadados de conversas fora do diretório pretendido.
Recommendations Atualize o Vanna para a versão 2.0.3 ou posterior. Restrinja o uso do parâmetro conversation id nos endpoints de API de chat para evitar tentativas de path traversal.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65702

Produtos afetados

Vanna