Kerentanan  ·  2026-09-19

Platform Otomasi AI Agent — path traversal dalam file-step executor memungkinkan arbitrary file write

KerentananHigh dampakGlobalCVE-2026-54520
Flaw path-traversal dalam file-write step dari workflow executor agent memungkinkan step path yang dirancang untuk escape dari intended working directory dan menulis ke arbitrary filesystem locations.
Arbitrary file write dari agent workflow step dapat menyebabkan code execution atau configuration tampering, meski narrow single-project deployment membuat blast radius terbatas.
Implementasi executeStep file-step meneruskan user-controlled step.path value melalui path.resolve dengan process.cwd() tanpa memvalidasi bahwa hasil tetap berada dalam intended directory, memungkinkan path traversal untuk menulis files di luar intended workflow directory.
AI Agent Automation < 0.9.1
Upgrade ke AI Agent Automation 0.9.1 atau lebih baru.
GitHub commit (fix)NVD CVE-2026-54520
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →