
CVE-2026-54520 / GHSA-cm8g-8jfq-887p: pagina informativa sul path traversal del flusso di lavoro di ai-agent-automation
ai-agent-automation Il path traversal nel passaggio del file di workflow consentiva la lettura/scrittura al di fuori della directory prevista.
Avviso principale: GHSA-cm8g-8jfq-887p
Credito del ricercatore: @chaitanyagarware
| Campo | Valore |
|---|---|
| CVE | CVE-2026-54520 |
| GHSA | GHSA-cm8g-8jfq-887p |
| Progetto | vmDeshpande/ai-agent-automation |
| Pacchetto | backend |
| Ecosistema | npm |
| Gravità | Alta |
| CVSS | 8.1, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Debolezza | CWE-22 |
| Pubblicato | Avviso del repository GitHub: 2026-06-05 |
| Versione corretta | v0.9.1 |
| Stato database pubblico | Avviso del repository GitHub pubblicato; CVE.org, NVD e OSV non hanno restituito record al 2026-07-09 |
Il passaggio del file di workflow accettava un step.path controllato dall'utente e lo risolveva rispetto a process.cwd() prima di leggere o scrivere file. Poiché il backend non imponeva che il percorso finale risolto rimanesse all'interno di una directory di workflow sicura, le sequenze di traversal potevano superare il confine previsto del filesystem.
Il componente interessato era backend/src/agents/executor.js.
| Pacchetto | Interessato |
|---|---|
backend | <= 0.8.0 |
| Pacchetto | Corretto |
|---|---|
backend | v0.9.1 |
chaitanyagarware/chaitanyagarware fa riferimento a questa CVE/GHSA.chaitanyagarware/chaitanyagarware.github.io fa riferimento a questa CVE/GHSA.Questo repository è un indice pubblico e una pagina di presentazione del portfolio. Riassume intenzionalmente la vulnerabilità e fornisce collegamenti a registri autorevoli invece di copiare script di exploit proof-of-concept completi.
| Fonte | Stato | Collegamento |
|---|
| Avviso del repository GitHub | Pubblicato | GHSA-cm8g-8jfq-887p |
| CVE.org | Non ancora indicizzato | Dettaglio CVE |
| NVD | Non ancora indicizzato | Dettaglio NVD |
| OSV | Non ancora indicizzato | Ricerca OSV |