CVE-2026-54520
AI एजेंट ऑटोमेशन: वर्कफ़्लो फ़ाइल चरण पथ ट्रैवर्सल अपेक्षित निर्देशिका के बाहर पढ़ने और लिखने की अनुमति देता है
- प्रकाशित
- 17 सित॰ 2026
- अद्यतन
- 18 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 34.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AI Agent Automation एक मॉड्यूलर AI एजेंट वर्कफ़्लो ऑटोमेशन प्लेटफ़ॉर्म है जिसमें शेड्यूलर, टूल्स और ऑब्ज़र्वेबिलिटी शामिल हैं। 0.9.1 से पहले, backend/src/agents/executor.js में executeStep फ़ाइल-स्टेप कार्यान्वयन उपयोगकर्ता-नियंत्रित step.path मान को process.cwd() के साथ path.resolve के माध्यम से पास करता है और फिर परिणामी पथ का उपयोग read या write संचालनों के लिए करता है, बिना यह जाँचे कि वह किसी स्वीकृत वर्कफ़्लो निर्देशिका में बना हुआ है। एक प्रमाणित उपयोगकर्ता जो वर्कफ़्लो फ़ाइल स्टेप्स बना या संशोधित कर सकता है, traversal सेगमेंट प्रदान करके इच्छित वर्कस्पेस से बाहर निकल सकता है और संवेदनशील फ़ाइलों को पढ़ सकता है या बैकएंड प्रक्रिया के लिए सुलभ फ़ाइलों को लिख और अधिलेखित कर सकता है, जिसमें प्रक्रिया अनुमतियाँ अनुमति देने पर एप्लिकेशन-निकटवर्ती फ़ाइलें भी शामिल हैं। यह समस्या संस्करण 0.9.1 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-54520जानकारीपूर्ण
सार्वजनिक परामर्श लैंडिंग पृष्ठ जो CVE-2026-54520 का दस्तावेज़ीकरण करता है, जो ai-agent-automation के workflow executor में एक उच्च-गंभीरता वाली path traversal कमजोरी है, जिसमें GHSA और प्रभावित संस्करण विवरण के लिंक शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।