
# Page d'accueil organisée pour CVE-2026-50181, documentant une vulnérabilité de traversée de chemin Langroid (CWE-22/23) avec des liens vers GHSA, NVD et la couverture des bases de données publiques.
La traversée de chemin dans les outils de fichiers de Langroid permettait des lectures/écritures en dehors du répertoire courant configuré.
Avis principal : GHSA-fg23-3346-88f5
Base de données d'avis GitHub : github.com/advisories/GHSA-fg23-3346-88f5
Crédit au chercheur : @chaitanyagarware
| Champ | Valeur |
|---|
| CVE | CVE-2026-50181 |
| GHSA | GHSA-fg23-3346-88f5 |
| Projet | langroid/langroid |
| Paquet | langroid |
| Écosystème | pip |
| Gravité | Élevée |
| CVSS | 7.1, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Faiblesses | CWE-22, CWE-23 |
| Publié | Avis du dépôt : 2026-05-28 ; base de données d'avis GitHub : 2026-07-02 |
| Statut NVD | Aucun enregistrement renvoyé à la date du 2026-07-09 |
| Statut CVE.org | L'API CVE Services n'a renvoyé aucun enregistrement à la date du 2026-07-09 |
Les ReadFileTool et WriteFileTool de Langroid traitaient curr_dir comme une limite de répertoire de travail, mais les outils modifiaient le répertoire de travail du processus puis utilisaient des chemins de fichiers contrôlés par l'utilisateur sans garantir que le chemin final résolu restait dans le répertoire configuré.
Dans les applications qui exposent les outils de fichiers de Langroid à un agent, à un flux de travail délégué ou à un appel d'outil contrôlé par l'utilisateur, cela pouvait permettre des lectures ou écritures en dehors du répertoire projet/espace de travail prévu.
| Paquet | Affecté |
|---|---|
langroid | <= 0.63.0 |
L'avis du dépôt ne liste aucune version corrigée connue. La base de données d'avis GitHub a ensuite associé le problème à 0.64.0 comme version corrigée. Considérez l'avis en amont comme source principale si cela change.
| Source | Statut | Lien |
|---|---|---|
| Avis du dépôt GitHub | Publié | GHSA-fg23-3346-88f5 |
| Base de données d'avis GitHub | Publié | Avis global |
| Dépôt de la base de données d'avis GitHub | Présent | advisory-database JSON |
| NVD | Pas encore indexée | Détail NVD |
| CVE.org | Pas encore indexé | Détail CVE |
Tabll/gemnasium-db inclut une entrée pypi/langroid/CVE-2026-50181.yml.opencve/opencve-kb inclut une entrée 2026/CVE-2026-50181.json.cyberdudebivash/cyberdudebivash-blog a généré des HTML/articles pour CVE-2026-50181.RogoLabs/consensus-engine inclut un fichier de données pour cette CVE.Agent-Threat-Rule/agent-threat-rules inclut une proposition pour GHSA-fg23-3346-88f5.Ce dépôt est un index public et une page d'accueil de portfolio. Il résume volontairement la vulnérabilité et renvoie vers les enregistrements faisant autorité au lieu de copier des scripts d'exploitation proof-of-concept complets.