
CVE-2026-54520 / GHSA-cm8g-8jfq-887p: ai-agent-automation workflow path traversal advisory landing page
ai-agent-automation वर्कफ़्लो फ़ाइल चरण पथ ट्रैवर्सल ने अपेक्षित निर्देशिका के बाहर पढ़ने/लिखने की अनुमति दी।
प्राथमिक सलाह: GHSA-cm8g-8jfq-887p
शोधकर्ता क्रेडिट: @chaitanyagarware
| क्षेत्र | मान |
|---|---|
| CVE | CVE-2026-54520 |
| GHSA | GHSA-cm8g-8jfq-887p |
| Project | vmDeshpande/ai-agent-automation |
| Package | backend |
| Ecosystem | npm |
| गंभीरता | उच्च |
| CVSS | 8.1, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| कमजोरी | CWE-22 |
| प्रकाशित | GitHub रिपॉजिटरी सलाह: 2026-06-05 |
| पैच किया गया संस्करण | v0.9.1 |
| सार्वजनिक डेटाबेस स्थिति | GitHub रिपॉजिटरी सलाह प्रकाशित; CVE.org, NVD, और OSV ने 2026-07-09 तक कोई रिकॉर्ड वापस नहीं किया |
वर्कफ़्लो फ़ाइल चरण ने एक उपयोगकर्ता-नियंत्रित step.path स्वीकार किया और फ़ाइलों को पढ़ने या लिखने से पहले इसे process.cwd() के विरुद्ध हल किया। चूंकि बैकएंड ने यह सुनिश्चित नहीं किया कि अंतिम हल किया गया पथ एक सुरक्षित वर्कफ़्लो निर्देशिका के अंदर रहे, ट्रैवर्सल अनुक्रम अपेक्षित फ़ाइलसिस्टम सीमा से बाहर निकल सकते थे।
प्रभावित घटक backend/src/agents/executor.js था।
| पैकेज | प्रभावित |
|---|---|
backend | <= 0.8.0 |
| पैकेज | तय किया गया |
|---|---|
backend | v0.9.1 |
chaitanyagarware/chaitanyagarware प्रोफ़ाइल README इस CVE/GHSA को संदर्भित करता है।chaitanyagarware/chaitanyagarware.github.io इस CVE/GHSA को संदर्भित करता है।यह रिपॉजिटरी एक सार्वजनिक सूचकांक और पोर्टफोलियो लैंडिंग पृष्ठ है। यह जानबूझकर भेद्यता का सारांश प्रस्तुत करता है और पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट स्क्रिप्ट की प्रतिलिपि बनाने के बजाय आधिकारिक रिकॉर्ड से लिंक करता है।
| स्रोत | स्थिति | लिंक |
|---|
| GitHub रिपॉजिटरी सलाह | प्रकाशित | GHSA-cm8g-8jfq-887p |
| CVE.org | अभी तक अनुक्रमित नहीं | CVE विवरण |
| NVD | अभी तक अनुक्रमित नहीं | NVD विवरण |
| OSV | अभी तक अनुक्रमित नहीं | OSV लुकअप |