fix(security): fix file_tools.py validate_path startswith bypass #7478 (#11002) #11027

Open
HAL9000 wants to merge 3 commits from pr-fix-7478-validatepath into master

3 Commits

Author SHA1 Message Date
controller-ci-rerun ea7fbdbf4f chore: re-trigger CI [controller]
CI / lint (pull_request) Failing after 34s
CI / typecheck (pull_request) Successful in 58s
CI / quality (pull_request) Successful in 48s
CI / helm (pull_request) Successful in 37s
CI / build (pull_request) Successful in 40s
CI / security (pull_request) Successful in 1m6s
CI / unit_tests (pull_request) Failing after 59s
CI / docker (pull_request) Has been skipped
CI / coverage (pull_request) Has been skipped
CI / push-validation (pull_request) Successful in 33s
CI / integration_tests (pull_request) Failing after 2m44s
CI / e2e_tests (pull_request) Successful in 3m50s
CI / status-check (pull_request) Failing after 3s
2026-06-11 03:59:27 -04:00
CleverAgents Bot 55545b4707 ci: stop master workflow on PR updates
CI / lint (pull_request) Has been cancelled
CI / typecheck (pull_request) Has been cancelled
CI / security (pull_request) Has been cancelled
CI / quality (pull_request) Has been cancelled
CI / unit_tests (pull_request) Has been cancelled
CI / integration_tests (pull_request) Has been cancelled
CI / e2e_tests (pull_request) Has been cancelled
CI / coverage (pull_request) Has been cancelled
CI / build (pull_request) Has been cancelled
CI / docker (pull_request) Has been cancelled
CI / helm (pull_request) Has been cancelled
CI / push-validation (pull_request) Has been cancelled
CI / status-check (pull_request) Has been cancelled
Remove the stale pull_request trigger from master.yml so PR branch commits do not launch the master workflow.

Maintenance patch for PR #11027.
2026-06-10 20:20:03 -04:00
HAL9000 5fca547fda fix(security): replace string-prefix path containment with semantic is_relative_to — closes startswith bypass #7478 (#11002)
CI / benchmark-publish (pull_request) Has been skipped
CI / push-validation (pull_request) Successful in 28s
CI / helm (pull_request) Successful in 46s
CI / lint (pull_request) Failing after 1m10s
CI / build (pull_request) Successful in 55s
CI / quality (pull_request) Successful in 1m9s
CI / unit_tests (pull_request) Failing after 1m19s
CI / typecheck (pull_request) Successful in 1m31s
CI / security (pull_request) Successful in 1m37s
CI / coverage (pull_request) Has been skipped
CI / docker (pull_request) Has been skipped
CI / integration_tests (pull_request) Successful in 4m3s
CI / e2e_tests (pull_request) Failing after 4m29s
CI / status-check (pull_request) Failing after 3s
CI / benchmark-regression (pull_request) Failing after 1m15s
Replace str(path).startswith(str(root)) with Path.is_relative_to() in three
file-operation validation functions across the platform:

- file_ops.validate_sandbox_path()  (was: string startswith check)
- inline_executor._validate_paths() (was: string startswith check)
- file_tools.validate_path()        (added documentation reinforcing relative_to)

The vulnerability allowed sandbox prefix bypasses — e.g., a sandbox at
/tmp/sandbox would incorrectly accept /tmp/sandbox_evil/shell.py because
the target string happens to start with the root string. Path.is_relative_to()
uses semantic path containment comparison and correctly rejects such paths
regardless of naming coincidences.

Per docs/specification.md (line 46394): all path containment checks MUST use
Path.is_relative_to(root) or equivalent — never string prefix comparison.

ISSUES CLOSED: #7478
2026-05-08 08:04:29 +00:00