PT-2026-70146 · Asyncfuncai · Deepwiki-Open

·

CVE-2026-72602

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AsyncFuncAI deepwiki-open versões anteriores ao commit 16f35a0
Descrição Uma falha de path traversal permite que atacantes remotos não autenticados obtenham listagens de diretórios para caminhos arbitrários do sistema de arquivos. Isso ocorre por meio do endpoint 'local-repository structure', que aceita um parâmetro de caminho absoluto do sistema de arquivos e retorna listagens de diretórios porque o WIKI AUTH MODE é definido como falso por padrão. Path traversal é uma falha que permite a um atacante acessar arquivos ou diretórios fora da pasta pretendida usando caracteres especiais como dot-dot-slash (../).
Recomendações Atualize o AsyncFuncAI deepwiki-open para uma versão posterior ao commit 16f35a0. Ative o WIKI AUTH MODE para restringir o acesso não autenticado ao endpoint 'local-repository structure'.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72602

Produtos afetados

Deepwiki-Open