Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-54520 — Публичная страница рекомендаций, документирующая CVE-2026-54520, уязвимость обхода пути с высоким уровнем серьезности в исполнителе рабочих процессов ai-agent-automation, со ссылками на GHSA и сведениями о затронутых версиях. | Kitploit
Инструменты/GitHubGitHub/chaitanyagarware/cve-2026-54520
Анализ уязвимостейВеб-безопасностьБезопасность Цепочки ПоставокНеправильная КонфигурацияОбучение и ОбразованиеПодобранные Ресурсы
GitHubchaitanyagarware/cve-2026-54520

CVE-2026-54520

Публичная страница рекомендаций, документирующая CVE-2026-54520, уязвимость обхода пути с высоким уровнем серьезности в исполнителе рабочих процессов ai-agent-automation, со ссылками на GHSA и сведениями о затронутых версиях.

РепозиторийСайт
122 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-54520

ai-agent-automation — обход пути в шаге файла workflow, позволявший чтение/запись за пределами ожидаемой директории.

Основной advisory: GHSA-cm8g-8jfq-887p
Исследователь: @chaitanyagarware

Ключевые факты

ПолеЗначение
CVECVE-2026-54520
GHSAGHSA-cm8g-8jfq-887p
ПроектvmDeshpande/ai-agent-automation
Пакетbackend
Экосистемаnpm
СерьёзностьВысокая
CVSS8.1, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
СлабостьCWE-22
ОпубликованAdvisory репозитория GitHub: 2026-06-05
Исправленная версияv0.9.1
Статус в публичных базахAdvisory репозитория GitHub опубликован; CVE.org, NVD и OSV не вернули записей по состоянию на 2026-07-09

Краткое описание

Шаг файла workflow принимал управляемый пользователем step.path и разрешал его относительно process.cwd() перед чтением или записью файлов. Поскольку backend не проверял, что итоговый разрешённый путь остаётся внутри безопасной рабочей директории, последовательности обхода пути могли выйти за пределы ожидаемой файловой системы.

Затронутый компонент: backend/src/agents/executor.js.

Затронутые версии

ПакетЗатронутые версии
backend<= 0.8.0

Исправленные версии

ПакетИсправлено
backendv0.9.1

Покрытие в публичных базах

ИсточникСтатусСсылка
Advisory репозитория GitHubОпубликованоGHSA-cm8g-8jfq-887p
CVE.orgЕщё не проиндексированоCVE detail
NVDЕщё не проиндексированоNVD detail
OSVЕщё не проиндексированоOSV lookup

Дополнительные публичные упоминания

  • README профиля chaitanyagarware/chaitanyagarware ссылается на этот CVE/GHSA.
  • chaitanyagarware/chaitanyagarware.github.io ссылается на этот CVE/GHSA.
  • В ходе проверки 2026-07-09 более широкие результаты поиска по issues/репозиториям GitHub для точных терминов CVE/GHSA не были возвращены.

Примечание о раскрытии

Этот репозиторий является публичным индексом и лендингом портфолио. Он намеренно обобщает уязвимость и ссылается на авторитетные источники вместо копирования полных PoC-эксплойтов.

Скачать инструмент