OpenHarness antes de se comprometer 166 O fcfe contém uma vulnerabilidade de controle de acesso inadequada nas ferramentas de arquivos incorporadas devido ao manuseio inconsistente dos parâmetros na aplicação da permissão, permitindo que os atacantes que podem influenciar a execução da ferramenta do agente leiam arquivos locais arbitrários fora do escopo de repositório pretendido. Os atacantes podem explorar o parâmetro de caminho não sendo passado para o PermissionChecker em lead_file, write_file, edit_file, edit_booket_edit ferramentas para evitar regras de negação e acessar arquivos sensíveis, como arquivos de configuração, credenciais e material SSH, ou criar e sobrescrever arquivos em caminhos de hospedagem restritos no modo full_auto. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 22682 foi publicado em 2026 - 04 - 07 T 18: 16: 39.033 Z e última modificação em 2026 - 07 - 14 T 16: 16: 51.620 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.4, gravidade HIGH, vetor CVSS: 4.0 /AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 7.1, gravidade HIGH, vetor CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N, pontuação de exploração 1.8, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 863.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.