Apa yang terjadi
NVD menerbitkan CVE-2026-101080 (CVSS 4.8) pada 2026-09-28. Pemeriksaan jalur directory-actions Tencent AI-Infra-Guard menggunakan perbandingan startsWith yang rentan yang mengarah pada path traversal di perangkat pemindaian keamanan infrastruktur AI; eksploitnya diketahui publik.
Mengapa penting
AI-Infra-Guard adalah pemindai keamanan untuk infrastruktur AI; traversal di alat direktori skill-scan-nya sendiri merusak integritas alat pemindaian itu sendiri ketika dijalankan terhadap tata letak repositori yang bermusuhan — tingkat keparahan rendah karena memerlukan akses lokal, tetapi ini berada dalam permukaan perangkat infrastruktur AI.
Vektor serangan
Serangan lokal: fungsi startsWith di alat direktori skill-scan melakukan pemeriksaan jalur berbasis prefiks (bukan penahanan jalur kanonik), yang dapat dilewati untuk melakukan traversal keluar dari direktori yang dimaksud (path traversal).
Sistem yang terdampak
Tencent AI-Infra-Guard hingga 4.5.2/4.6.2 (skill_scan/tools/dir/dir_actions.py)
Mitigasi
Terapkan pemeriksaan penahanan jalur menggunakan jalur nyata yang terselesaikan daripada prefiks startsWith; perbarui ke build yang telah ditambal dari https://github.com/Tencent/AI-Infra-Guard/.