Kerentanan  ·  2026-10-03

Agen pengkodean AI Devika: path traversal pada save_code_to_project agen Patcher/Feature memungkinkan agen menulis di luar workspace proyek

KerentananMedium dampakGlobalCVE-2026-51874
NVD menerbitkan (2026-10-01) dua temuan path traversal yang belum dinilai di agen Patcher dan Feature Devika v1.0 yang memungkinkan penulisan di luar workspace proyek, dengan potensi dampak seluruh sistem file/seluruh server.
Devika adalah agen pengkodean AI otonom yang menghasilkan dan menulis kode; pelarian dari workspace proyek yang dimaksud mengubah kemampuan penulisan kode agen itu sendiri menjadi primitif penulisan file arbitrer di host tempat ia berjalan.
Fungsi save_code_to_project agen pengkodean kurang normalisasi path, sehingga nama proyek/file yang dipengaruhi penyerang (misalnya melalui sumber yang dimanipulasi atau output tool agen) menulis file di luar workspace proyek yang dimaksud.
Devika v1.0 (stitionai/devika): save_code_to_project Agen Patcher (CVE-2026-51874) dan save_code_to_project Agen Feature (CVE-2026-51875)
Terapkan perbaikan upstream saat tersedia (area pelacak stitionai/devika#709); jalankan Devika di kontainer/sandbox terisolasi dengan cakupan filesystem terbatas.
NVD CVE-2026-51874NVD CVE-2026-51875
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →