CVE-2026-8770Continuedev continue 1.2.22及更早版本中存在一个路径遍历漏洞。该漏洞位于JSON-RPC服务器组件的`lsTool`函数中,由于对用户输入的`dirPath`参数缺乏严格校验,导致本地低权限攻击者能够通过特殊构造的路径参数读取系统敏感文件。目前漏洞利用代码已公开,但供应商尚未响应。
该漏洞源于continuedev continue软件项目的JSON-RPC服务器组件中,具体位于文件`core/tools/implementations/lsTool.ts`的`lsTool`函数。该函数旨在列出目录内容,但在处理传入的`dirPath`参数时,缺乏有效的安全边界检查和路径规范化机制。攻击者通过构造包含路径遍历序列(如`../`)的恶意参数,可以绕过应用程序预期的目录限制,进而访问服务器文件系统上的任意目录和文件。由于CVSS向量显示攻击向量为本地(AV:L)且需要低权限(PR:L),这通常意味着攻击者已经获得了系统上的初步访问权限(例如通过受限的shell或账户)。利用此漏洞,攻击者可以读取敏感配置文件、源代码或其他用户数据,从而为进一步的横向移动或权限提升提供信息支持。尽管漏洞利用代码已被公开,但厂商尚未发布修复补丁或做出回应,因此风险持续存在。