Vibe-Trading < 0.1.10 - Path Traversal via Persistent Memory Type 漏洞概述 Vibe-Trading 在 0.1.10 版本之前存在路径遍历漏洞,攻击者可以通过提供包含路径遍历序列的恶意 memory_type 值,将文件写入到预期的内存根目录之外。攻击者可以操纵持久内存存储中的 memory_type 参数,导致应用程序在文件系统的非预期位置写入任意 Markdown 文件。 影响范围 软件名称: Vibe-Trading 受影响版本: < 0.1.10 CVE: CVE-2026-58173 CWE: CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') CVSS: 6 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/NA:N/SC:N/SI:N/SA:N 修复方案 修复版本: 0.1.10 及以上版本 修复提交: Fix Commit 修复 PR: Fix PR 参考链接 Release Notes Fix PR Fix Commit 贡献者 Chia Min Jun Lennon