Sceawere
Vulnerability Detail
CVE-2026-72567UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
AsyncFuncAI DeepWiki Arbitrary File Write
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 3h ago
- Vendor
- AsyncFuncAI
- Product
- deepwiki-open
- Attack Type
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
An improper path validation vulnerability in AsyncFuncAI/deepwiki-open through commit 16f35a0 allows unauthenticated remote attackers to write to or delete arbitrary files with root privileges. The api/api.py wiki-cache endpoint constructs file paths from user-controlled owner, repo, and repo_type fields without sanitization, enabling path traversal. A second unauthenticated endpoint creates directories, and combined these primitives allow arbitrary file write and delete as the root process user.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-10T11:17:29.220Z",
"pubdate": "2026-08-10T11:17:29.220Z",
"executiveSummary": "An improper path validation vulnerability exists in the AsyncFuncAI/deepwiki-open product through commit 16f35a0, allowing unauthenticated remote attackers to write to or delete arbitrary files with root privileges.\nThe vulnerability type involves improper input validation and path traversal leading to arbitrary file write and delete primitives.\nImpacted systems include AsyncFuncAI/deepwiki-open deployments utilizing vulnerable code up to commit 16f35a0.\nThis flaw presents critical risk implications as it grants unauthenticated remote attackers the capability to execute administrative-level file operations on the underlying host.\nAttacker capabilities include arbitrary file creation, modification, and deletion within the filesystem.\nExploitation requirements include network access to the target application endpoints without requiring authentication.",
"technicalDetails": "The root cause of the vulnerability resides in the api/api.py wiki-cache endpoint of AsyncFuncAI/deepwiki-open through commit 16f35a0, which constructs file paths directly from user-controlled owner, repo, and repo_type fields without performing adequate sanitization or validation.\nThis lack of input sanitization enables path traversal attacks, allowing specially crafted input to break out of the intended base directory.\nThe vulnerable component is the api/api.py script, specifically handling the wiki-cache functionality alongside a secondary unauthenticated endpoint responsible for directory creation.\nAuthentication requirements are absent, meaning attackers can interact with the vulnerable endpoints without valid credentials.\nPrivilege requirements are elevated during execution, as the application process runs with root privileges, directly transferring these elevated capabilities to the malicious file operations.\nNetwork exposure is present via the exposed HTTP endpoints in the application API.\nThe attack flow proceeds in a multi-step manner: first, an unauthenticated attacker leverages the directory creation endpoint to establish necessary directory structures if needed; second, the attacker exploits the path traversal flaw in the api/api.py wiki-cache endpoint using manipulated owner, repo, and repo_type parameters.\nThis payload behavior allows the attacker to specify arbitrary file paths on the host filesystem.\nThe post-exploitation impact includes complete compromise of file integrity and confidentiality through arbitrary file write and delete operations executed with root privileges."
}