CVE-2026-7784RTGS2017 NagaAgent 5.1.0及之前版本在Skills Endpoint组件中存在安全漏洞。该漏洞源于文件apiserver/routes/extensions.py对参数Name的处理不当,导致路径遍历。攻击者无需认证即可远程利用此漏洞,通过构造恶意参数遍历服务器文件系统,可能造成敏感信息泄露。目前厂商尚未回应修复请求,且利用代码已公开,风险较高。
该漏洞位于RTGS2017 NagaAgent的API服务端逻辑中,具体受影响文件为`apiserver/routes/extensions.py`。在处理Skills Endpoint的请求时,程序未能正确过滤用户输入的“Name”参数。由于缺乏有效的路径规范化校验(如未过滤`../`或绝对路径字符),攻击者可以通过构造特制的恶意请求,利用该参数遍历服务器的文件系统。根据CVSS向量(AV:N/AC:L/PR:N/UI:N/S:U),攻击者无需用户交互和身份认证即可从网络发起攻击。尽管影响范围被定义为对机密性、完整性和可用性影响较低(C:L/I:L/A:L),但在特定配置下,攻击者可能读取敏感配置文件或写入恶意数据。