PT-2026-61638 · Unknown · Network-Ai

CVE-2026-58414

·

Publicado

2026-06-19

·

Atualizado

2026-07-20

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Network-AI versões anteriores a 5.12.2
Description A função EnvironmentManager.backup() coleta arquivos recursivamente usando a função collectBackupFiles(). Este processo utiliza statSync(full), que segue links simbólicos (symlinks). Se um link simbólico para um diretório fora da raiz do ambiente estiver presente em data/<env>, a recursão de backup o segue e copia arquivos externos para data/<env>/.backups/<backupId>/. Um invasor capaz de colocar um link simbólico sob o diretório de dados do ambiente pode fazer com que as operações de backup divulguem arquivos fora da raiz do ambiente nos artefatos de backup.
Recommendations Atualize para a versão 5.12.2.

Exploit

Correção

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58414
GHSA-6X2M-P4XP-WG22

Produtos afetados

Network-Ai