Kerentanan  ·  2026-09-30

Path traversal direktori skill-scan Tencent AI-Infra-Guard melalui pemeriksaan startsWith

KerentananLow dampakGlobalCVE-2026-101080
NVD menerbitkan CVE-2026-101080 (CVSS 4.8) pada 2026-09-28. Pemeriksaan jalur directory-actions Tencent AI-Infra-Guard menggunakan perbandingan startsWith yang rentan yang mengarah pada path traversal di perangkat pemindaian keamanan infrastruktur AI; eksploitnya diketahui publik.
AI-Infra-Guard adalah pemindai keamanan untuk infrastruktur AI; traversal di alat direktori skill-scan-nya sendiri merusak integritas alat pemindaian itu sendiri ketika dijalankan terhadap tata letak repositori yang bermusuhan — tingkat keparahan rendah karena memerlukan akses lokal, tetapi ini berada dalam permukaan perangkat infrastruktur AI.
Serangan lokal: fungsi startsWith di alat direktori skill-scan melakukan pemeriksaan jalur berbasis prefiks (bukan penahanan jalur kanonik), yang dapat dilewati untuk melakukan traversal keluar dari direktori yang dimaksud (path traversal).
Tencent AI-Infra-Guard hingga 4.5.2/4.6.2 (skill_scan/tools/dir/dir_actions.py)
Terapkan pemeriksaan penahanan jalur menggunakan jalur nyata yang terselesaikan daripada prefiks startsWith; perbarui ke build yang telah ditambal dari https://github.com/Tencent/AI-Infra-Guard/.
NVD CVE-2026-101080Tencent AI-Infra-Guard repo
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →