PT-2026-68024 · Pocket · Pocketflow

·

CVE-2026-55747

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas The-Pocket/PocketFlow (versões afetadas não especificadas)
Description O exemplo de cookbook pocketflow-coding-agent implementa uma função auxiliar path(workdir, p) que atua como um wrapper simples para os.path.join(workdir, p) sem realizar a canonicalização ou verificações de contenção. Esta função é utilizada pelas ferramentas de acesso a arquivos ReadFile, ListFiles, PatchRead e PatchApply. Como o os.path.join retorna um p absoluto inalterado e não resolve sequências de travessia de diretório, uma invocação de agente que forneça um caminho absoluto ou uma sequência de travessia nos argumentos da ferramenta de arquivo pode ler ou gravar arquivos fora do diretório de trabalho pretendido.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55747

Produtos afetados

Pocketflow