
Página de destino selecionada para CVE-2026-50181, documentando uma vulnerabilidade de path traversal do Langroid (CWE-22/23) com links para GHSA, NVD e cobertura de bases de dados públicas.
A travessia de diretório (path traversal) nas ferramentas de arquivo do Langroid permitia leitura/escrita fora do diretório atual configurado.
Advertência principal: GHSA-fg23-3346-88f5
Banco de dados de advertências do GitHub: github.com/advisories/GHSA-fg23-3346-88f5
Crédito do pesquisador: @chaitanyagarware
| Campo | Valor |
|---|---|
| CVE | CVE-2026-50181 |
| GHSA | GHSA-fg23-3346-88f5 |
| Projeto | langroid/langroid |
| Pacote | langroid |
| Ecossistema | pip |
| Gravidade | Alta |
| CVSS | 7.1, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Fraquezas | CWE-22, CWE-23 |
| Publicado | Advertência do repositório: 2026-05-28; Banco de dados de advertências do GitHub: 2026-07-02 |
| Status do NVD | Nenhum registro retornado em 2026-07-09 |
| Status do CVE.org | A API CVE Services não retornou nenhum registro em 2026-07-09 |
O ReadFileTool e o WriteFileTool do Langroid tratavam curr_dir como um limite de diretório de trabalho, mas as ferramentas alteravam o diretório de trabalho do processo e depois usavam caminhos de arquivo controlados pelo usuário sem garantir que o caminho final resolvido permanecesse dentro do diretório configurado.
Em aplicações que expõem as ferramentas de arquivo do Langroid a um agente, fluxo de trabalho delegado ou chamada de ferramenta controlada pelo usuário, isso poderia permitir leituras ou escritas fora do diretório pretendido do projeto/workspace.
| Pacote | Afetado |
|---|---|
langroid | <= 0.63.0 |
A advertência do repositório não lista nenhuma versão corrigida conhecida. O banco de dados de advertências do GitHub posteriormente associou o problema à versão 0.64.0 como corrigida. Considere a advertência upstream como a fonte principal caso isso mude.
| Fonte | Status | Link |
|---|---|---|
| Advertência do repositório no GitHub | Publicada | GHSA-fg23-3346-88f5 |
| Banco de Dados de Advertências do GitHub | Publicada | Advertência global |
| Repositório do Banco de Dados de Advertências do GitHub | Presente | JSON do banco de dados de advertências |
| NVD | Ainda não indexado | Detalhes no NVD |
| CVE.org | Ainda não indexado | Detalhes no CVE |
Tabll/gemnasium-db inclui uma entrada pypi/langroid/CVE-2026-50181.yml.opencve/opencve-kb inclui uma entrada 2026/CVE-2026-50181.json.cyberdudebivash/cyberdudebivash-blog possui HTML/posts gerados para CVE-2026-50181.RogoLabs/consensus-engine inclui um arquivo de dados para esta CVE.Agent-Threat-Rule/agent-threat-rules inclui uma proposta para GHSA-fg23-3346-88f5.Este repositório é um índice público e uma página de portfólio. Ele resume intencionalmente a vulnerabilidade e fornece links para registros oficiais, em vez de copiar scripts completos de prova de conceito (proof-of-concept).