PT-2026-31665 · Agixt · Agixt

CVE-2026-39981

·

Publicado

2026-04-08

·

Atualizado

2026-05-13

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions AGiXT versões anteriores a 1.9.2
Description AGiXT é uma Plataforma de Automação de Agentes de IA dinâmica. A função safe join() na extensão essential abilities não valida corretamente os caminhos de arquivo, permitindo que atacantes autenticados usem sequências de travessia de diretório para ler, gravar ou excluir arquivos arbitrários no servidor. A vulnerabilidade reside na interação entre o endpoint da API /api/agent/MyAgent/command, a função execute command e a função safe join() dentro da extensão essential abilities. O parâmetro vulnerável é filename dentro de command args do comando read file. Isso pode levar ao roubo de credenciais, execução de código persistente ou negação de serviço.
Recommendations Atualize para a versão 1.9.2 ou posterior do AGiXT.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39981
GHSA-5GFJ-64GH-MGMW
PYSEC-2026-2093

Produtos afetados

Agixt