PT-2026-81848 · Dbgpt-App · Dbgpt-App

·

CVE-2026-80104

·

Publicado

2026-08-25

·

Atualizado

2026-08-28

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas dbgpt-app versões anteriores a 0.8.1
Description Um problema existe no endpoint skill upload em packages/dbgpt-app/src/dbgpt app/openapi/api v1/agentic data api.py, onde o caminho de destino para skills carregadas é construído usando o nome do arquivo multipart sem restrições adequadas. Como a aplicação não canonicaliza o resultado nem verifica se o caminho permanece dentro da raiz de upload, um invasor remoto pode usar caminhos absolutos ou referências a diretórios pai (ex: ../../../tmp/x) para gravar bytes arbitrários em qualquer local acessível pelo processo do servidor. Além disso, a função get user from headers em dbgpt serve/utils/auth.py concede funções de administrador independentemente de um cabeçalho user id ser fornecido, tornando o endpoint acessível sem credenciais. Isso permite que um invasor não autenticado coloque ou substitua módulos Python dentro do pacote da aplicação, levando à execução remota de código quando o módulo for importado.
Recommendations Atualize o dbgpt-app para a versão 0.8.1.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80104

Produtos afetados

Dbgpt-App