Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-54520 — CVE-2026-54520 / GHSA-cm8g-8jfq-887p: pagina informativa sul path traversal del flusso di lavoro di ai-agent-automation | Kitploit
Strumenti/GitHubGitHub/chaitanyagarware/cve-2026-54520
Analisi delle VulnerabilitàSicurezza WebSicurezza della Supply ChainConfigurazione ErrataApprendimento e FormazioneRisorse Curate
GitHubchaitanyagarware/cve-2026-54520

CVE-2026-54520

CVE-2026-54520 / GHSA-cm8g-8jfq-887p: pagina informativa sul path traversal del flusso di lavoro di ai-agent-automation

Vedi Repository
11 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

CVE-2026-54520

ai-agent-automation Il path traversal nel passaggio del file di workflow consentiva la lettura/scrittura al di fuori della directory prevista.

Avviso principale: GHSA-cm8g-8jfq-887p
Credito del ricercatore: @chaitanyagarware

In sintesi

CampoValore
CVECVE-2026-54520
GHSAGHSA-cm8g-8jfq-887p
ProgettovmDeshpande/ai-agent-automation
Pacchettobackend
Ecosistemanpm
GravitàAlta
CVSS8.1, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
DebolezzaCWE-22
PubblicatoAvviso del repository GitHub: 2026-06-05
Versione correttav0.9.1
Stato database pubblicoAvviso del repository GitHub pubblicato; CVE.org, NVD e OSV non hanno restituito record al 2026-07-09

Riepilogo

Il passaggio del file di workflow accettava un step.path controllato dall'utente e lo risolveva rispetto a process.cwd() prima di leggere o scrivere file. Poiché il backend non imponeva che il percorso finale risolto rimanesse all'interno di una directory di workflow sicura, le sequenze di traversal potevano superare il confine previsto del filesystem.

Il componente interessato era backend/src/agents/executor.js.

Versioni Interessate

PacchettoInteressato
backend<= 0.8.0

Versioni Corrette

PacchettoCorretto
backendv0.9.1

Copertura del Database Pubblico

Altre Menzioni Pubbliche Trovate

  • Il README del profilo chaitanyagarware/chaitanyagarware fa riferimento a questa CVE/GHSA.
  • chaitanyagarware/chaitanyagarware.github.io fa riferimento a questa CVE/GHSA.
  • Nessun risultato di ricerca più ampio su issue/repo GitHub è stato restituito per i termini esatti CVE/GHSA durante la scansione del 2026-07-09.

Nota sulla Divulgazione

Questo repository è un indice pubblico e una pagina di presentazione del portfolio. Riassume intenzionalmente la vulnerabilità e fornisce collegamenti a registri autorevoli invece di copiare script di exploit proof-of-concept completi.

Scarica lo strumento
FonteStatoCollegamento
Avviso del repository GitHubPubblicatoGHSA-cm8g-8jfq-887p
CVE.orgNon ancora indicizzatoDettaglio CVE
NVDNon ancora indicizzatoDettaglio NVD
OSVNon ancora indicizzatoRicerca OSV