PT-2026-44540 · Unknown · Ai-Goofish-Monitor
Yu Sun
·
Publicado
2026-05-28
·
Atualizado
2026-05-30
·
CVE-2026-10044
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
ai-goofish-monitor (versões afetadas não especificadas)
Descrição
Um problema de leitura arbitrária de arquivos não autenticada existe em implantações Windows. Atacantes remotos podem ler arquivos arbitrários fornecendo caminhos absolutos do Windows ou sequências de travessia baseadas em barras invertidas no endpoint 'GET /api/prompts/{filename}'. A falha decorre de uma guarda de travessia de caminho incompleta que bloqueia apenas barras normais e '..', permitindo que a função
os.path.join descarte o prefixo do diretório de prompts pretendido quando caminhos absolutos são fornecidos, expondo assim arquivos acessíveis ao processo da aplicação.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ai-Goofish-Monitor