
Pagina di destinazione curata per CVE-2026-50181, che documenta una vulnerabilità di path traversal in Langroid (CWE-22/23) con collegamenti a GHSA, NVD e copertura di database pubblici.
L'attraversamento del percorso in Langroid negli strumenti file ha consentito la lettura/scrittura al di fuori della directory corrente configurata.
Avviso principale: GHSA-fg23-3346-88f5
Database degli advisory GitHub: github.com/advisories/GHSA-fg23-3346-88f5
Crediti del ricercatore: @chaitanyagarware
| Campo | Valore |
|---|
| CVE | CVE-2026-50181 |
| GHSA | GHSA-fg23-3346-88f5 |
| Progetto | langroid/langroid |
| Pacchetto | langroid |
| Ecosistema | pip |
| Gravità | Alta |
| CVSS | 7.1, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Debolezze | CWE-22, CWE-23 |
| Pubblicato | Advisory del repository: 2026-05-28; Database degli advisory GitHub: 2026-07-02 |
| Stato NVD | Nessun record restituito al 2026-07-09 |
| Stato CVE.org | L'API di CVE Services non ha restituito alcun record al 2026-07-09 |
I ReadFileTool e WriteFileTool di Langroid trattavano curr_dir come un limite della directory di lavoro, ma gli strumenti cambiavano la directory di lavoro del processo e poi utilizzavano percorsi file controllati dall'utente senza imporre che il percorso finale risolto rimanesse all'interno della directory configurata.
Nelle applicazioni che espongono gli strumenti file di Langroid a un agente, a un flusso di lavoro delegato o a una chiamata di strumento controllata dall'utente, ciò potrebbe consentire letture o scritture al di fuori della directory del progetto/workspace prevista.
| Pacchetto | Affetto |
|---|---|
langroid | <= 0.63.0 |
L'advisory del repository non elenca alcuna versione corretta nota. Successivamente, il database degli advisory GitHub ha associato il problema a 0.64.0 come versione corretta. Considera l'advisory upstream come fonte primaria nel caso questo cambi.
| Fonte | Stato | Link |
|---|---|---|
| Advisory del repository GitHub | Pubblicato | GHSA-fg23-3346-88f5 |
| Database degli Advisory GitHub | Pubblicato | Advisory globale |
| Repository del Database degli Advisory GitHub | Presente | JSON del database advisory |
| NVD | Non ancora indicizzato | Dettaglio NVD |
| CVE.org | Non ancora indicizzato | Dettaglio CVE |
Tabll/gemnasium-db include una voce pypi/langroid/CVE-2026-50181.yml.opencve/opencve-kb include una voce 2026/CVE-2026-50181.json.cyberdudebivash/cyberdudebivash-blog ha generato HTML/posts per CVE-2026-50181.RogoLabs/consensus-engine include un file di dati per questa CVE.Agent-Threat-Rule/agent-threat-rules include una proposta per GHSA-fg23-3346-88f5.Questo repository è un indice pubblico e una pagina di destinazione del portfolio. Riassume intenzionalmente la vulnerabilità e si collega a record autorevoli anziché copiare script di exploit proof-of-concept completi.