CVE-2026-88899
knowns antes da versão 0.31.0 Controle Externo do Diretório de Trabalho do Agente via cabeçalho x-opencode-directory
- Publicado
- 10 de set. de 2026
- Atualizado
- 11 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 14 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 37,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
As versões conhecidas anteriores à 0.31.0 falham em validar adequadamente o cabeçalho de requisição x-opencode-directory no endpoint de proxy /api/opencode. Atacantes remotos podem fornecer caminhos de diretório arbitrários para executar operações de arquivo fora da raiz do projeto no sistema host.
Fontes
1Knowns 0.30.0: Injeção de Cabeçalho Não Autenticada Concede ao Agente de IA Acesso Irrestrito ao Sistema de Arquivos do Host
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.