PT-2026-44540 · Unknown · Ai-Goofish-Monitor

Yu Sun

·

Publicado

2026-05-28

·

Atualizado

2026-05-30

·

CVE-2026-10044

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas ai-goofish-monitor (versões afetadas não especificadas)
Descrição Um problema de leitura arbitrária de arquivos não autenticada existe em implantações Windows. Atacantes remotos podem ler arquivos arbitrários fornecendo caminhos absolutos do Windows ou sequências de travessia baseadas em barras invertidas no endpoint 'GET /api/prompts/{filename}'. A falha decorre de uma guarda de travessia de caminho incompleta que bloqueia apenas barras normais e '..', permitindo que a função os.path.join descarte o prefixo do diretório de prompts pretendido quando caminhos absolutos são fornecidos, expondo assim arquivos acessíveis ao processo da aplicação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10044

Produtos afetados

Ai-Goofish-Monitor