漏洞  ·  2026-09-19

AI Agent Automation平台 — 文件步骤执行器中的路径遍历漏洞导致任意文件写入

漏洞High 影响GlobalCVE-2026-54520
代理工作流执行器的文件写入步骤中存在路径遍历缺陷,允许精心构造的步骤路径逃逸预期的工作目录,并写入到任意文件系统位置。
代理工作流步骤中的任意文件写入可能导致代码执行或配置篡改,但狭窄的单项目部署限制了影响范围。
executeStep文件步骤实现将用户控制的step.path值通过path.resolve与process.cwd()结合,但未验证结果是否保留在预期目录内,从而导致路径遍历可以将文件写入预期工作流目录外。
AI Agent Automation < 0.9.1
升级到AI Agent Automation 0.9.1或更高版本。
GitHub commit (fix)NVD CVE-2026-54520
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →