Ad

CVE-2026-76832

HIGH CVSS 4.0: 8,5
Обновлено 20 августа 2026
Python
Параметр Значение
CVSS 8,5 (HIGH)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Python
Публичный эксплойт Нет

PythonTools компании Agno в libs/agno/agno/tools/python.py содержит уязвимость обхода пути, которая позволяет злоумышленникам читать, записывать или выполнять произвольные файлы, предоставляя последовательности обхода родительского каталога в аргументе file_name, передаваемом в действия инструмента read_file, save_to_file или run_python_file. Злоумышленники могут внедрить последовательности обхода, такие как «../../../../../../etc/passwd», посредством прямого вызова инструмента или посредством внедрения подсказки, встроенной в контент, обрабатываемый агентом, чтобы избежать предполагаемой границы base_dir и добиться произвольного чтения файла, произвольной записи файла или выполнения произвольного кода Python в пределах полномочий пользователя процесса.

Показать оригинальное описание (EN)

Agno's PythonTools in libs/agno/agno/tools/python.py contains a path traversal vulnerability that allows attackers to read, write, or execute arbitrary files by supplying parent-directory traversal sequences in the file_name argument passed to read_file, save_to_file, or run_python_file tool actions. Attackers can inject traversal sequences such as '../../../../../../etc/passwd' through direct tool invocation or via prompt injection embedded in agent-processed content to escape the intended base_dir boundary and achieve arbitrary file read, arbitrary file write, or arbitrary Python code execution within the process user's authority.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)