CVE-2026-7214eghuzefa engineer-your-data 版本0.1.3及之前版本存在路径遍历漏洞。攻击者可远程操作 `src/server.py` 中的 `WORKSPACE_PATH` 参数,触发读取、写入或列出文件等函数,从而绕过目录限制。该漏洞无需用户交互且利用代码已公开,可能导致敏感信息泄露或系统受损。
该漏洞根植于 `src/server.py` 文件逻辑缺陷,具体影响 `read_file`、`write_file`、`list_files` 和 `file_inf` 等核心文件操作函数。系统在处理 `WORKSPACE_PATH` 参数时,未能有效过滤路径穿越字符(如 `../` 或绝对路径),导致攻击者能够将操作目标重定向至预定义工作目录之外的任意位置。鉴于 CVSS 向量显示无需认证(PR:N)且无交互(UI:N),攻击者可轻易构造恶意数据包。结合公开的利用代码,攻击者不仅能读取敏感数据(如密钥、源码),还可能具备写入能力,进而影响服务的完整性与可用性,风险等级较高。