CVE-2026-50181
Langroid: اجتياز المسار في أدوات الملفات يتيح القراءة/الكتابة خارج دليل العمل الحالي المُهيأ
- تم النشر
- 09/07/2026
- محدث
- 14/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 8.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Langroid هو إطار عمل لبناء تطبيقات مدعومة بنماذج اللغة الكبيرة. قبل الإصدار 0.64.0، يبدو أن `ReadFileTool` و `WriteFileTool` في Langroid تتعامل مع `curr_dir` باعتباره الحدود المقصودة لدليل العمل لعمليات الملفات. ومع ذلك، تقوم الأدوات فقط بتغيير دليل العمل الخاص بالعملية إلى `curr_dir` ثم تعمل على `file_path` المقدم من المستخدم دون تحليل وفرض بقاء المسار النهائي داخل `curr_dir`. نتيجة لذلك، يمكن لمستدعي الأداة توفير تسلسلات اجتياز المسار مثل `../secret.txt` لقراءة ملفات خارج دليل العمل الحالي المُهيأ، أو `../written_by_tool.txt` لكتابة ملفات خارج هذا الدليل. يمكن أن يؤثر هذا على التطبيقات التي تعرض أدوات ملفات Langroid لوكيل LLM، أو استدعاء أداة يتحكم فيه المستخدم، أو وكيل برمجة/توثيق مفوض، بينما تعتمد على `curr_dir` لتقييد الوصول إلى الملفات داخل دليل المشروع/مساحة العمل. الإصدار 0.64.0 يعالج هذه المشكلة.
المصادر
1- CVE-2026-50181إعلامية
صفحة هبوط منسّقة لـ CVE-2026-50181، توثّق ثغرة اجتياز المسار في Langroid (CWE-22/23) مع روابط إلى GHSA وNVD وتغطية قواعد البيانات العامة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.