
CVE-2026-50181 / GHSA-fg23-3346-88f5: Página de destino del aviso de path traversal de Langroid
Recorrido de directorios en las herramientas de archivo de Langroid permitía lectura/escritura fuera del directorio actual configurado.
Aviso principal: GHSA-fg23-3346-88f5
Base de datos de avisos de GitHub: github.com/advisories/GHSA-fg23-3346-88f5
Crédito al investigador: @chaitanyagarware
| Campo | Valor |
|---|---|
| CVE | CVE-2026-50181 |
| GHSA | GHSA-fg23-3346-88f5 |
| Proyecto | langroid/langroid |
| Paquete | langroid |
| Ecosistema | pip |
| Severidad | Alta |
| CVSS | 7.1, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Debilidades | CWE-22, CWE-23 |
| Publicado | Aviso del repositorio: 2026-05-28; base de datos de avisos de GitHub: 2026-07-02 |
| Estado NVD | Sin registro devuelto al 2026-07-09 |
| Estado CVE.org | La API de CVE Services no devolvió ningún registro al 2026-07-09 |
ReadFileTool y WriteFileTool de Langroid trataban curr_dir como un límite del directorio de trabajo, pero las herramientas cambiaban el directorio de trabajo del proceso y luego usaban rutas de archivo controladas por el usuario sin asegurarse de que la ruta resuelta final permaneciera dentro del directorio configurado.
En aplicaciones que exponen las herramientas de archivo de Langroid a un agente, flujo de trabajo delegado o llamada de herramienta controlada por el usuario, esto podría permitir lecturas o escrituras fuera del directorio de proyecto/espacio de trabajo previsto.
| Paquete | Afectada |
|---|---|
langroid | <= 0.63.0 |
El aviso del repositorio no enumera ninguna versión parcheada conocida. Posteriormente, la base de datos de avisos de GitHub asoció el problema con 0.64.0 como versión corregida. Considere el aviso ascendente como la fuente principal si esto cambia.
Tabll/gemnasium-db incluye una entrada pypi/langroid/CVE-2026-50181.yml.opencve/opencve-kb incluye una entrada 2026/CVE-2026-50181.json.cyberdudebivash/cyberdudebivash-blog tiene HTML/posts generados para CVE-2026-50181.RogoLabs/consensus-engine incluye un archivo de datos para este CVE.Agent-Threat-Rule/agent-threat-rules incluye una propuesta para GHSA-fg23-3346-88f5.Este repositorio es un índice público y una página de portafolio. Intencionadamente resume la vulnerabilidad y enlaza a registros autorizados en lugar de copiar scripts de prueba de concepto completos.
| Fuente | Estado | Enlace |
|---|
| Aviso del repositorio de GitHub | Publicado | GHSA-fg23-3346-88f5 |
| Base de datos de avisos de GitHub | Publicado | Aviso global |
| Repositorio de la base de datos de avisos de GitHub | Presente | JSON de la base de datos de avisos |
| NVD | Aún no indexado | Detalle NVD |
| CVE.org | Aún no indexado | Detalle CVE |