PT-2026-61639 · Unknown · Network-Ai

CVE-2026-58481

·

Publicado

2026-06-19

·

Atualizado

2026-07-20

CVSS v3.1

6.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Network-AI versões anteriores a 5.12.2
Description O AgentRuntime implementa acesso a arquivos com escopo usando um basePath de sandbox configurado, mas utiliza testes de prefixo de string bruta para verificações de contenção de caminho. Isso permite que um agente ou usuário acesse arquivos ou liste diretórios fora da sandbox pretendida se o caminho de destino estiver em um diretório irmão que compartilhe o mesmo prefixo de caminho base. Isso ocorre ao chamar as funções readFile() e listDir() dentro do AgentRuntime. O problema é corrigido atualizando SandboxPolicy.resolvePath() e isPathAllowed() para usar verificações de prefixo ancoradas por separador.
Recommendations Atualizar para a versão 5.12.2.

Exploit

Correção

Relative Path Traversal

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58481
GHSA-JVCM-F35G-W78P

Produtos afetados

Network-Ai