PT-2026-95149 · Unknown · Ai-Agent-Automation

·

CVE-2026-54520

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas AI Agent Automation versões anteriores a 0.9.1
Description Um usuário autenticado capaz de criar ou modificar etapas de arquivo de fluxo de trabalho pode explorar uma falha de traversal de caminho na implementação executeStep de etapas de arquivo localizada em backend/src/agents/executor.js. O sistema passa a variável step.path controlada pelo usuário através de path.resolve com process.cwd() e realiza operações de leitura ou gravação sem verificar se o caminho resultante permanece dentro de um diretório de fluxo de trabalho aprovado. Isso permite que um invasor use segmentos de traversal para escapar do espaço de trabalho pretendido, possibilitando a leitura de arquivos sensíveis ou a gravação e sobrescrita de arquivos acessíveis ao processo de backend, incluindo arquivos adjacentes à aplicação, dependendo das permissões do processo.
Recommendations Atualizar para a versão 0.9.1.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54520
GHSA-CM8G-8JFQ-887P

Produtos afetados

Ai-Agent-Automation