Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-54520 — Página de aterrizaje de aviso público que documenta CVE-2026-54520, una vulnerabilidad de recorrido de ruta de alta gravedad en el ejecutor de flujo de trabajo de ai-agent-automation, con enlaces a GHSA y detalles de versiones afectadas. | Kitploit
Herramientas/GitHubGitHub/chaitanyagarware/cve-2026-54520
Análisis de VulnerabilidadesSeguridad WebSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y EducaciónRecursos Curados
GitHubchaitanyagarware/cve-2026-54520

CVE-2026-54520

Página de aterrizaje de aviso público que documenta CVE-2026-54520, una vulnerabilidad de recorrido de ruta de alta gravedad en el ejecutor de flujo de trabajo de ai-agent-automation, con enlaces a GHSA y detalles de versiones afectadas.

Ver RepositorioSitio web
12hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-54520

El path traversal en el paso de archivos del flujo de trabajo de ai-agent-automation permitía la lectura/escritura fuera del directorio esperado.

Aviso principal: GHSA-cm8g-8jfq-887p
Crédito al investigador: @chaitanyagarware

De un vistazo

CampoValor
CVECVE-2026-54520
GHSAGHSA-cm8g-8jfq-887p
ProyectovmDeshpande/ai-agent-automation
Paquetebackend
Ecosistemanpm
SeveridadAlta
CVSS8.1, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
DebilidadCWE-22
PublicadoAviso del repositorio de GitHub: 2026-06-05
Versión parcheadav0.9.1
Estado en bases de datos públicasAviso del repositorio de GitHub publicado; CVE.org, NVD y OSV no devolvieron registros al 2026-07-09

Resumen

El paso de archivo del flujo de trabajo aceptaba un step.path controlado por el usuario y lo resolvía contra process.cwd() antes de leer o escribir archivos. Dado que el backend no garantizaba que la ruta final resuelta permaneciera dentro de un directorio seguro del flujo de trabajo, las secuencias de traversal podían escapar del límite esperado del sistema de archivos.

El componente afectado era backend/src/agents/executor.js.

Versiones afectadas

PaqueteAfectadas
backend<= 0.8.0

Versiones corregidas

PaqueteCorregidas
backendv0.9.1

Cobertura en bases de datos públicas

FuenteEstadoEnlace
Aviso del repositorio de GitHubPublicadoGHSA-cm8g-8jfq-887p
CVE.orgAún no indexadoDetalle del CVE
NVDAún no indexadoDetalle de NVD
OSVAún no indexadoConsulta en OSV

Menciones públicas adicionales encontradas

  • El README del perfil chaitanyagarware/chaitanyagarware referencia este CVE/GHSA.
  • chaitanyagarware/chaitanyagarware.github.io referencia este CVE/GHSA.
  • No se obtuvieron resultados más amplios de búsqueda en issues/repositorios de GitHub para los términos exactos del CVE/GHSA durante el barrido del 2026-07-09.

Nota de divulgación

Este repositorio es un índice público y una página de portafolio. Resume intencionadamente la vulnerabilidad y enlaza a los registros autorizados en lugar de copiar scripts de explotación de prueba de concepto completos.

Descargar herramienta