
Курируемая целевая страница для CVE-2026-50181, документирующая уязвимость обхода пути в Langroid (CWE-22/23) со ссылками на GHSA, NVD и охват публичных баз данных.
Обход пути в файловых инструментах Langroid, позволивший чтение/запись за пределами настроенной текущей директории.
Основной совет: GHSA-fg23-3346-88f5
База уязвимостей GitHub: github.com/advisories/GHSA-fg23-3346-88f5
Исследователь: @chaitanyagarware
| Поле | Значение |
|---|
| CVE | CVE-2026-50181 |
| GHSA | GHSA-fg23-3346-88f5 |
| Проект | langroid/langroid |
| Пакет | langroid |
| Экосистема | pip |
| Серьёзность | Высокая |
| CVSS | 7.1, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Уязвимости | CWE-22, CWE-23 |
| Опубликовано | Совет репозитория: 2026-05-28; база уязвимостей GitHub: 2026-07-02 |
| Статус NVD | Запись не найдена по состоянию на 2026-07-09 |
| Статус CVE.org | API CVE Services не вернул запись по состоянию на 2026-07-09 |
Инструменты ReadFileTool и WriteFileTool в Langroid рассматривали curr_dir как границу рабочей директории, но при этом меняли текущую рабочую директорию процесса, а затем использовали пути к файлам, управляемые пользователем, без проверки, что итоговый разрешённый путь остаётся в пределах настроенной директории.
В приложениях, которые предоставляют файловые инструменты Langroid агенту, делегированному рабочему процессу или вызову инструмента, управляемому пользователем, это могло позволить чтение или запись за пределами целевой директории проекта/рабочего пространства.
| Пакет | Затронуты |
|---|---|
langroid | <= 0.63.0 |
В совете репозитория не указано известной исправленной версии. Позднее база уязвимостей GitHub связала эту проблему с версией 0.64.0 как исправленной. Если это изменится, считайте основной источник — совет вышестоящего репозитория.
| Источник | Статус | Ссылка |
|---|---|---|
| Совет репозитория GitHub | Опубликовано | GHSA-fg23-3346-88f5 |
| База уязвимостей GitHub | Опубликовано | Глобальный совет |
| База советов GitHub (репозиторий) | Присутствует | JSON базы советов |
| NVD | Ещё не проиндексировано | Детали NVD |
| CVE.org | Ещё не проиндексировано | Детали CVE |
Tabll/gemnasium-db содержит запись pypi/langroid/CVE-2026-50181.yml.opencve/opencve-kb содержит запись 2026/CVE-2026-50181.json.cyberdudebivash/cyberdudebivash-blog содержит сгенерированные HTML/посты для CVE-2026-50181.RogoLabs/consensus-engine включает файл данных для этого CVE.Agent-Threat-Rule/agent-threat-rules включает предложение для GHSA-fg23-3346-88f5.Этот репозиторий является публичным индексом и посадочной страницей портфолио. Он намеренно суммирует уязвимость и даёт ссылки на авторитетные записи, а не копирует полные скрипты доказательства концепции.