PT-2026-61638 · Unknown · Network-Ai
CVE-2026-58414
·
Publicado
2026-06-19
·
Atualizado
2026-07-20
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Network-AI versões anteriores a 5.12.2
Description
A função
EnvironmentManager.backup() coleta arquivos recursivamente usando a função collectBackupFiles(). Este processo utiliza statSync(full), que segue links simbólicos (symlinks). Se um link simbólico para um diretório fora da raiz do ambiente estiver presente em data/<env>, a recursão de backup o segue e copia arquivos externos para data/<env>/.backups/<backupId>/. Um invasor capaz de colocar um link simbólico sob o diretório de dados do ambiente pode fazer com que as operações de backup divulguem arquivos fora da raiz do ambiente nos artefatos de backup.Recommendations
Atualize para a versão 5.12.2.
Exploit
Correção
Path traversal
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Network-Ai