GTN Security Intelligence Hub

CVE-2026-79407

Reporte público de vulnerabilidad

BAJA Exploit público detectado CVSS 7.5 / HIGH CWE-22

GTN Risk Score

43/100

Prioridad media

Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.

Resumen ejecutivo

CVE-2026-79407 presenta una prioridad BAJA. El análisis público consolidado indica CVSS 7.5 (ALTA), EPSS 0.38%, CISA KEV: No, exploit público detectado: Sí. El GTN Risk Score es 43/100 (Prioridad media). Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar advisories oficiales, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Resumen ejecutivo

Una vulnerabilidad de recorrido de ruta en la extensión SPO de MetaGPT 0.8.1 permite a un atacante leer archivos arbitrarios a través del valor FILE_NAME utilizado por set_file_name() y load_meta_data() en metagpt/ext/spo/utils/load.py. El código vulnerable une el valor FILE_NAME controlado por el atacante con el directorio de configuración y abre la ruta resultante sin validar que la ruta resuelta permanezca dentro del directorio deseado. Resumen de riesgo: CVE-2026-79407 presenta CVSS 7.5, severidad ALTA, EPSS 0.38%, CISA KEV: No, exploit público detectado: Sí. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Indicadores

EPSS 0.38% / valor crudo: 0.003810000
Percentil 31.11% / valor crudo: 0.311140000
CISA KEV No
CVSS 7.5
Severidad HIGH
Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Vector NETWORK

¿De qué se trata?

Una vulnerabilidad de recorrido de ruta en la extensión SPO de MetaGPT 0.8.1 permite a un atacante leer archivos arbitrarios a través del valor FILE_NAME utilizado por set_file_name() y load_meta_data() en metagpt/ext/spo/utils/load.py. El código vulnerable une el valor FILE_NAME controlado por el atacante con el directorio de configuración y abre la ruta resultante sin validar que la ruta resuelta permanezca dentro del directorio deseado.

Ver descripción original en inglés

A path traversal vulnerability in the SPO extension of MetaGPT 0.8.1 allows an attacker to read arbitrary files via the FILE_NAME value used by set_file_name() and load_meta_data() in metagpt/ext/spo/utils/load.py. The vulnerable code joins the attacker-controlled FILE_NAME value with the settings directory and opens the resulting path without validating that the resolved path remains within the intended directory.

Producto / proveedor

Vendor No disponible
Producto No disponible
Nombre vulnerabilidad No disponible
CWE CWE-22

Fechas

Publicada 2026-08-31T21:17:48.900
Modificada 2026-09-01T13:19:59.253
Due Date CISA No aplica
Consultada 2026-09-02 17:37:16

Estado de explotación

Estado Exploit público detectado
Exploit público
Confianza Media-Alta

Evidencia encontrada

Fuente Estado Detalle Confianza
NVD References Referencia sospechosa/PoC NVD contiene una referencia relacionada con PoC, exploit o repositorio público. Media

Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.

¿Cómo superarlo / mitigarlo?

Referencias

Volver al inicio Nueva consulta