CVE-2026-54520
AI Agent Automation: مسار خطوة ملف سير العمل يجيز القراءة والكتابة خارج الدليل المتوقع
- تم النشر
- 17/09/2026
- محدث
- 18/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يُعد AI Agent Automation منصةً معياريةً لأتمتة سير عمل وكلاء الذكاء الاصطناعي، تتضمن المُجدوِلين والأدوات وقابلية المراقبة. قبل الإصدار 0.9.1، كان تنفيذ الخطوة الملفية executeStep في backend/src/agents/executor.js يمرر القيمة step.path التي يتحكم بها المستخدم عبر path.resolve مع process.cwd()، ثم يستخدم المسار الناتج لعمليات القراءة أو الكتابة دون التحقق من بقائه داخل دليل سير عمل معتمد. يمكن للمستخدم المُصادَق عليه الذي يستطيع إنشاء أو تعديل خطوات ملفات سير العمل تزويد مقاطع اجتياز (traversal segments) للخروج من مساحة العمل المقصودة وقراءة ملفات حساسة أو كتابة واستبدال ملفات يمكن لعملية الواجهة الخلفية الوصول إليها، بما في ذلك الملفات المجاورة للتطبيق عندما تسمح أذونات العملية بذلك. تم إصلاح هذه المشكلة في الإصدار 0.9.1.
المصادر
1- CVE-2026-54520إعلامية
صفحة هبوط للإعلان العام توثّق CVE-2026-54520، وهي ثغرة اجتياز مسار عالية الخطورة في منفّذ سير العمل الخاص بـ ai-agent-automation، مع روابط إلى GHSA وتفاصيل الإصدارات المتأثرة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.