PT-2026-61639 · Unknown · Network-Ai
CVE-2026-58481
·
Publicado
2026-06-19
·
Atualizado
2026-07-20
CVSS v3.1
6.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Network-AI versões anteriores a 5.12.2
Description
O
AgentRuntime implementa acesso a arquivos com escopo usando um basePath de sandbox configurado, mas utiliza testes de prefixo de string bruta para verificações de contenção de caminho. Isso permite que um agente ou usuário acesse arquivos ou liste diretórios fora da sandbox pretendida se o caminho de destino estiver em um diretório irmão que compartilhe o mesmo prefixo de caminho base. Isso ocorre ao chamar as funções readFile() e listDir() dentro do AgentRuntime. O problema é corrigido atualizando SandboxPolicy.resolvePath() e isPathAllowed() para usar verificações de prefixo ancoradas por separador.Recommendations
Atualizar para a versão 5.12.2.
Exploit
Correção
Relative Path Traversal
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Network-Ai