CVE-2026-5998zhayujie chatgpt-on-wechat CowAgent 2.0.4及之前版本存在路径遍历漏洞。漏洞源于agent/memory/service.py文件中dispatch函数对filename参数处理不当。攻击者可在无需认证的情况下远程利用该漏洞,通过构造恶意参数读取服务器敏感文件。目前利用代码已公开,建议用户尽快升级至2.0.5版本。
该漏洞位于zhayujie chatgpt-on-wechat CowAgent组件的API Memory Content Endpoint中。具体受影响代码位于agent/memory/service.py文件的dispatch函数。由于代码逻辑缺陷,该函数在处理用户请求时,未对传入的filename参数进行严格的输入验证和路径规范化处理。攻击者可以利用这一漏洞,通过在filename参数中插入“../”序列或绝对路径,绕过应用程序对文件访问的限制。根据CVSS 3.1评分,该漏洞评分为5.3(中危),攻击复杂度低,无需特权且无需用户交互即可通过网络发起远程攻击。成功利用后,攻击者可读取服务器上的任意文件(如配置文件、源代码等),导致严重的信息泄露风险。