CVE-2026-50181
Langroid: обход пути в файловых инструментах позволяет чтение/запись за пределами настроенной текущей директории
- Опубликовано
- 9 июл. 2026 г.
- Обновлено
- 14 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 8,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Langroid — это фреймворк для создания приложений на основе больших языковых моделей. До версии 0.64.0 инструменты Langroid `ReadFileTool` и `WriteFileTool`, по-видимому, рассматривают `curr_dir` как предполагаемую границу рабочей директории для файловых операций. Однако инструменты лишь меняют рабочую директорию процесса на `curr_dir`, а затем работают с предоставленным пользователем `file_path`, не разрешая и не обеспечивая нахождение конечного пути внутри `curr_dir`. В результате вызывающая сторона может передать последовательности обхода пути, такие как `../secret.txt`, для чтения файлов за пределами настроенной текущей директории, или `../written_by_tool.txt`, чтобы записывать файлы за её пределами. Это может затронуть приложения, которые предоставляют файловые инструменты Langroid LLM-агенту, управляемому пользователем вызову инструмента или делегированному агенту для написания кода/документации, полагаясь при этом на `curr_dir` для ограничения доступа к файлам в пределах директории проекта/рабочей области. Версия 0.64.0 исправляет эту проблему.
Источники
1- CVE-2026-50181Информационный
Курируемая целевая страница для CVE-2026-50181, документирующая уязвимость обхода пути в Langroid (CWE-22/23) со ссылками на GHSA, NVD и охват публичных баз данных.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.