
CVE-2026-50181을 위한 큐레이션된 랜딩 페이지로, Langroid 경로 탐색 취약점(CWE-22/23)을 문서화하며 GHSA, NVD 및 공개 데이터베이스 범위에 대한 링크를 제공합니다.
Langroid 파일 도구의 경로 탐색으로 인해 설정된 현재 디렉토리 외부에서 읽기/쓰기가 허용되었습니다.
기본 권고: GHSA-fg23-3346-88f5
GitHub 권고 데이터베이스: github.com/advisories/GHSA-fg23-3346-88f5
연구자 크레딧: @chaitanyagarware
| 필드 | 값 |
|---|
| CVE | CVE-2026-50181 |
| GHSA | GHSA-fg23-3346-88f5 |
| 프로젝트 | langroid/langroid |
| 패키지 | langroid |
| 생태계 | pip |
| 심각도 | 높음 |
| CVSS | 7.1, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| 취약점 유형 | CWE-22, CWE-23 |
| 게시일 | 저장소 권고: 2026-05-28; GitHub 권고 데이터베이스: 2026-07-02 |
| NVD 상태 | 2026-07-09 기준 레코드 없음 |
| CVE.org 상태 | 2026-07-09 기준 CVE Services API에서 레코드 없음 |
Langroid의 ReadFileTool과 WriteFileTool은 curr_dir을 작업 디렉토리 경계로 처리했지만, 이 도구들은 프로세스 작업 디렉토리를 변경한 후 사용자가 제어하는 파일 경로를 사용하면서 최종 확인된 경로가 설정된 디렉토리 내에 머물도록 강제하지 않았습니다.
Langroid 파일 도구를 에이전트, 위임된 워크플로우 또는 사용자 제어 도구 호출에 노출하는 애플리케이션에서 이로 인해 의도된 프로젝트/작업공간 디렉토리 외부에서 읽기 또는 쓰기가 가능할 수 있습니다.
| 패키지 | 영향 받는 버전 |
|---|---|
langroid | <= 0.63.0 |
저장소 권고에는 알려진 패치 버전이 나열되지 않았습니다. GitHub 권고 데이터베이스는 이후 0.64.0을 패치된 버전으로 연관지었습니다. 변경 시 상위 권고를 기본 출처로 간주하십시오.
| 출처 | 상태 | 링크 |
|---|---|---|
| GitHub 저장소 권고 | 게시됨 | GHSA-fg23-3346-88f5 |
| GitHub Advisory Database | 게시됨 | 글로벌 권고 |
| GitHub Advisory Database 저장소 | 존재함 | advisory-database JSON |
| NVD | 아직 색인되지 않음 | NVD 상세 |
| CVE.org | 아직 색인되지 않음 | CVE 상세 |
Tabll/gemnasium-db에 pypi/langroid/CVE-2026-50181.yml 항목이 포함되어 있습니다.opencve/opencve-kb에 2026/CVE-2026-50181.json 항목이 포함되어 있습니다.cyberdudebivash/cyberdudebivash-blog가 CVE-2026-50181에 대한 HTML/게시물을 생성했습니다.RogoLabs/consensus-engine이 이 CVE에 대한 데이터 파일을 포함하고 있습니다.Agent-Threat-Rule/agent-threat-rules가 GHSA-fg23-3346-88f5에 대한 제안을 포함하고 있습니다.이 저장소는 공개 인덱스 및 포트폴리오 랜딩 페이지입니다. 전체 개념 증명 익스플로잇 스크립트를 복사하는 대신 취약점을 요약하고 권위 있는 기록에 연결합니다.