CVE-2026-5597griptape-ai griptape 0.19.4版本存在路径遍历漏洞。由于`ComputerTool`组件对`filename`参数校验不严,攻击者可远程构造恶意参数读取系统敏感文件。该漏洞攻击门槛低且利用代码已公开,存在较高安全风险。
该漏洞源于griptape-ai griptape 0.19.4版本中`griptape/tools/computer/tool.py`文件的`ComputerTool`组件。该组件在处理文件操作时,未能对用户传入的`filename`参数进行严格的边界检查和规范化处理。攻击者可以利用这一点,通过在参数中插入“../”或绝对路径字符,绕过应用程序的目录限制。由于该漏洞允许远程攻击且无需用户交互,攻击者可以构造特定的HTTP请求,诱使服务器读取并返回系统敏感文件(如配置文件、密钥等),从而造成严重的信息泄露风险。