
صفحة هبوط للإعلان العام توثّق CVE-2026-54520، وهي ثغرة اجتياز مسار عالية الخطورة في منفّذ سير العمل الخاص بـ ai-agent-automation، مع روابط إلى GHSA وتفاصيل الإصدارات المتأثرة.
سمحت خطوة ملف سير العمل ai-agent-automation باجتياز المسار الذي يسمح بالقراءة/الكتابة خارج الدليل المتوقع.
الإعلان الأساسي: GHSA-cm8g-8jfq-887p
ائتمان الباحث: @chaitanyagarware
| الحقل | القيمة |
|---|
| CVE | CVE-2026-54520 |
| GHSA | GHSA-cm8g-8jfq-887p |
| المشروع | vmDeshpande/ai-agent-automation |
| الحزمة | backend |
| النظام البيئي | npm |
| الشدة | عالية |
| CVSS | 8.1, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| الثغرة | CWE-22 |
| تاريخ النشر | إعلان مستودع GitHub: 2026-06-05 |
| الإصدار المُصلح | v0.9.1 |
| حالة قاعدة البيانات العامة | إعلان مستودع GitHub منشور; لم تُرجع CVE.org وNVD وOSV سجلات حتى 2026-07-09 |
قبلت خطوة ملف سير العمل مسارًا يتحكم به المستخدم step.path وقامت بحله مقابل process.cwd() قبل قراءة أو كتابة الملفات. نظرًا لأن الخلفية لم تفرض بقاء المسار النهائي المحلول داخل دليل سير عمل آمن، فإن تسلسلات الاجتياز يمكنها الهروب من حدود نظام الملفات المتوقعة.
المكون المتأثر كان backend/src/agents/executor.js.
| الحزمة | المتأثر |
|---|---|
backend | <= 0.8.0 |
| الحزمة | المُصلح |
|---|---|
backend | v0.9.1 |
| المصدر | الحالة | الرابط |
|---|---|---|
| إعلان مستودع GitHub | منشور | GHSA-cm8g-8jfq-887p |
| CVE.org | لم يتم فهرسته بعد | تفاصيل CVE |
| NVD | لم يتم فهرسته بعد | تفاصيل NVD |
| OSV | لم يتم فهرسته بعد | بحث OSV |
chaitanyagarware/chaitanyagarware يشير إلى هذا CVE/GHSA.chaitanyagarware/chaitanyagarware.github.io يشير إلى هذا CVE/GHSA.هذا المستودع هو فهرس عام وصفحة هبوط للمحفظة. يلخص الثغرة عمدًا ويربط بالسجلات الموثوقة بدلاً من نسخ نصوص استغلال إثبات المفهوم الكاملة.