Apa yang terjadi
NVD menerbitkan CVE-2026-51874 dan CVE-2026-51875 pada 2026-10-01 (tanpa peringkat): path traversal di save_code_to_project Devika v1.0 memungkinkan agen menulis file di luar workspace yang dituju — dapat diserang melalui repo/prompt berbahaya yang mengarahkan agen penulis kode.
Mengapa penting
Agen penulis kode AI menulis file sebagai kemampuan inti; jalur penulisan tanpa pengamanan mengubah repo berbahaya menjadi primitif penulisan file host pada mesin yang menjalankan agen penulis kode.
Vektor serangan
Nilai path yang dikendalikan penyerang di fungsi save_code_to_project dari agen Patcher dan Feature keluar dari direktori workspace proyek, memungkinkan penulisan file arbitrer di server.
Sistem yang terdampak
Devika v1.0
Mitigasi
Terapkan perbaikan dari hulu (pengurungan path di save_code_to_project) atau hindari menjalankan Devika dalam skenario proyek yang tidak tepercaya.