Vanna através 2.0.2 contém uma vulnerabilidade transversal de caminho na integração FileSystemConversationStore persistência que permite que os atacantes remotos não autenticados escrevam arquivos JSON controlados pelo atacante para localizações arbitrárias do sistema de arquivos e leiam metadados de conversas fora do diretório de base da loja pretendida. Os atacantes podem fornecer sequências de trajeto transversal no parâmetro conversation_id submetido aos endpoints da API do chat não autenticados para escapar do diretório base durante as operações de gravação e leitura, permitindo gravar arquivos arbitrários com conteúdo controlado pelo atacante e arquivos não autorizados lidos no sistema de arquivos do servidor. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 65702 foi publicado em 2026 - 07 - 23 T 18: 17: 01.630 Z e última modificação em 2026 - 07 - 23 T 18: 26: 28.517 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.6, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L, pontuação de exploração 3.9, pontuação de impacto 4.7; CVSS. Classificações de fraqueza associadas: CWE- 22.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.