
Kuratierte Landingpage für CVE-2026-50181, die eine Langroid Path-Traversal-Schwachstelle (CWE-22/23) dokumentiert, mit Links zu GHSA, NVD und öffentlicher Datenbankabdeckung.
Langroid-Pfad traversierung in Dateiwerkzeugen erlaubte Lese-/Schreibzugriffe außerhalb des konfigurierten aktuellen Verzeichnisses.
Primäre Sicherheitsmitteilung: GHSA-fg23-3346-88f5
GitHub Advisory-Datenbank: github.com/advisories/GHSA-fg23-3346-88f5
Forscher-Credit: @chaitanyagarware
| Feld | Wert |
|---|---|
| CVE | CVE-2026-50181 |
| GHSA | GHSA-fg23-3346-88f5 |
| Projekt | langroid/langroid |
| Paket | langroid |
| Ökosystem | pip |
| Schweregrad | Hoch |
| CVSS | 7.1, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Schwachstellen | CWE-22, CWE-23 |
| Veröffentlicht | Repository-Sicherheitsmitteilung: 2026-05-28; GitHub Advisory-Datenbank: 2026-07-02 |
| NVD-Status | Kein Eintrag zurückgegeben zum Stand 2026-07-09 |
| CVE.org-Status | CVE Services API hat zum Stand 2026-07-09 keinen Eintrag zurückgegeben |
Langroids ReadFileTool und WriteFileTool behandelten curr_dir als Arbeitsverzeichnisgrenze, aber die Werkzeuge änderten das Arbeitsverzeichnis des Prozesses und verwendeten dann benutzergesteuerte Dateipfade, ohne sicherzustellen, dass der endgültige aufgelöste Pfad innerhalb des konfigurierten Verzeichnisses blieb.
In Anwendungen, die Langroid-Dateiwerkzeuge für einen Agenten, einen delegierten Workflow oder einen benutzergesteuerten Tool-Aufruf bereitstellen, könnte dies Lese- oder Schreibzugriffe außerhalb des vorgesehenen Projekt-/Arbeitsbereichsverzeichnisses ermöglichen.
| Paket | Betroffen |
|---|---|
langroid | <= 0.63.0 |
Die Repository-Sicherheitsmitteilung listet keine bekannte gepatchte Version auf. Die GitHub Advisory-Datenbank hat das Problem später mit 0.64.0 als gepatchte Version verknüpft. Betrachten Sie die Upstream-Sicherheitsmitteilung als primäre Quelle, falls sich dies ändert.
| Quelle | Status | Link |
|---|---|---|
| GitHub-Repository-Sicherheitsmitteilung | Veröffentlicht | GHSA-fg23-3346-88f5 |
| GitHub Advisory-Datenbank | Veröffentlicht | Global advisory |
| GitHub Advisory-Datenbank-Repository | Vorhanden | advisory-database JSON |
| NVD | Noch nicht indiziert | NVD detail |
| CVE.org | Noch nicht indiziert | CVE detail |
Tabll/gemnasium-db enthält einen Eintrag pypi/langroid/CVE-2026-50181.yml.opencve/opencve-kb enthält einen Eintrag 2026/CVE-2026-50181.json.cyberdudebivash/cyberdudebivash-blog hat generierte HTML/Beiträge für CVE-2026-50181.RogoLabs/consensus-engine enthält eine Datendatei für diesen CVE.Agent-Threat-Rule/agent-threat-rules enthält einen Vorschlag für GHSA-fg23-3346-88f5.Dieses Repository ist ein öffentlicher Index und eine Portfolio-Landingpage. Es fasst die Schwachstelle absichtlich zusammen und verlinkt auf autoritative Aufzeichnungen, anstatt vollständige Proof-of-Concept-Exploit-Skripte zu kopieren.