Kerentanan  ·  2026-10-03

Agen patcher/fitur Devika: path traversal di save_code_to_project menulis file di luar workspace (CVE-2026-51874/51875)

KerentananMedium dampakGlobalCVE-2026-51874
NVD menerbitkan CVE-2026-51874 dan CVE-2026-51875 pada 2026-10-01 (tanpa peringkat): path traversal di save_code_to_project Devika v1.0 memungkinkan agen menulis file di luar workspace yang dituju — dapat diserang melalui repo/prompt berbahaya yang mengarahkan agen penulis kode.
Agen penulis kode AI menulis file sebagai kemampuan inti; jalur penulisan tanpa pengamanan mengubah repo berbahaya menjadi primitif penulisan file host pada mesin yang menjalankan agen penulis kode.
Nilai path yang dikendalikan penyerang di fungsi save_code_to_project dari agen Patcher dan Feature keluar dari direktori workspace proyek, memungkinkan penulisan file arbitrer di server.
Devika v1.0
Terapkan perbaikan dari hulu (pengurungan path di save_code_to_project) atau hindari menjalankan Devika dalam skenario proyek yang tidak tepercaya.
NVD CVE-2026-51874NVD CVE-2026-51875Ro1ME gist — Devika Patcher path traversal
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →