PT-2026-70827 · Xagent · Xagent

·

CVE-2026-72713

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas XAgent (versões afetadas não especificadas)
Descrição Um problema de traversal de caminho existe no endpoint de arquivo do workspace. Isso permite que usuários autorregistrados ou que utilizem credenciais padrão leiam arquivos arbitrários no sistema host. A falha ocorre porque o endpoint /workspace/file não realiza verificações de contenção de caminho no campo de formulário file name. Um invasor pode registrar uma conta sem verificação de e-mail e fornecer sequências de travessia de diretório pai na variável file name para acessar dados sensíveis fora do sandbox do Docker, como segredos do aplicativo, credenciais de banco de dados e arquivos do sistema.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72713

Produtos afetados

Xagent