
Página pública de aviso documentando CVE-2026-54520, uma vulnerabilidade de travessia de caminho de alta gravidade no executor de fluxo de trabalho do ai-agent-automation, com links para GHSA e detalhes da versão afetada.
A etapa do arquivo de workflow ai-agent-automation com path traversal permitiu leitura/escrita fora do diretório esperado.
Aviso principal: GHSA-cm8g-8jfq-887p
Crédito do pesquisador: @chaitanyagarware
| Campo | Valor |
|---|---|
| CVE | CVE-2026-54520 |
| GHSA | GHSA-cm8g-8jfq-887p |
| Projeto | vmDeshpande/ai-agent-automation |
| Pacote | backend |
| Ecossistema | npm |
| Severidade | Alta |
| CVSS | 8.1, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Fraqueza | CWE-22 |
| Publicado | Aviso do repositório GitHub: 2026-06-05 |
| Versão corrigida | v0.9.1 |
| Status do banco de dados público | Aviso do repositório GitHub publicado; CVE.org, NVD e OSV não retornaram registros até 2026-07-09 |
A etapa do arquivo de workflow aceitava um step.path controlado pelo usuário e o resolvia em relação a process.cwd() antes de ler ou escrever arquivos. Como o backend não garantia que o caminho final resolvido permanecesse dentro de um diretório de workflow seguro, sequências de travessia podiam escapar do limite esperado do sistema de arquivos.
O componente afetado era backend/src/agents/executor.js.
| Pacote | Afetado |
|---|---|
backend | <= 0.8.0 |
| Pacote | Corrigido |
|---|---|
backend | v0.9.1 |
| Fonte | Status | Link |
|---|---|---|
| Aviso do repositório GitHub | Publicado | GHSA-cm8g-8jfq-887p |
| CVE.org | Ainda não indexado | Detalhe CVE |
| NVD | Ainda não indexado | Detalhe NVD |
| OSV | Ainda não indexado | Consulta OSV |
chaitanyagarware/chaitanyagarware referencia este CVE/GHSA.chaitanyagarware/chaitanyagarware.github.io referencia este CVE/GHSA.Este repositório é um índice público e uma página de portfólio. Ele intencionalmente resume a vulnerabilidade e fornece links para registros autoritativos em vez de copiar scripts completos de prova de conceito (PoC).