A vulnerability was identified in eghuzefa engineer-your-data up to 0.1.3. This vulnerability affects the function read_file/write_file/list_files/file_inf of the file src/server.py. The manipulation of the argument WORKSPACE_PATH leads to path traversal. The attack may be initiated remotely. The exploit is publicly available and might be used. The project was informed of the problem early through an issue report but has not responded yet.
CVE-2026-7214 is a path traversal vulnerability in eghuzefa engineer-your-data versions up to 0.1.3 affecting file operations in src/server.py through WORKSPACE_PATH manipulation. The vulnerability allows remote attackers to access arbitrary files on the system, with public exploits already available.
ثغرة اجتياز المسار (Path Traversal) في eghuzefa engineer-your-data تسمح للمهاجمين بالوصول إلى ملفات خارج المجلد المقصود من خلال معالجة غير آمنة لمعامل WORKSPACE_PATH. تؤثر الثغرة على وظائف read_file و write_file و list_files و file_inf في ملف src/server.py. يمكن استغلال هذه الثغرة عن بعد وتوجد استغلالات عامة متاحة للجمهور.
This path traversal vulnerability in eghuzefa engineer-your-data allows remote attackers to bypass directory restrictions and access sensitive files by manipulating the WORKSPACE_PATH parameter. Organizations using this software for data engineering tasks face immediate risk of unauthorized file access and data exposure.
Immediately upgrade eghuzefa engineer-your-data to version 0.1.4 or later once available. Implement strict input validation and sanitization for WORKSPACE_PATH parameters. Deploy network segmentation to restrict access to the application. Monitor file access logs for suspicious path traversal attempts. Consider disabling file operation features until patched.
قم بالترقية الفورية إلى الإصدار 0.1.4 أو أحدث عند توفره. طبق التحقق الصارم من صحة المدخلات وتنظيفها لمعاملات WORKSPACE_PATH. استخدم تقسيم الشبكة لتقييد الوصول إلى التطبيق. راقب سجلات الوصول إلى الملفات للكشف عن محاولات اجتياز المسار المريبة. فكر في تعطيل ميزات العمليات على الملفات حتى يتم إصلاح الثغرة.