CVE-2026-80104, uma falha de severidade 9.8 de path traversal e gravação arbitrária de arquivos no framework de aplicação de IA DB-GPT, aponta v0.8.1 como a versão que a corrige. Isso é correto e perigosamente incompleto: a v0.8.1 é a única versão lançada que contém a correção.

O que verificamos, e como

A proteção é uma função chamada _validate_upload_filename, adicionada em 21 de maio de 2026, que rejeita bytes nulos, caminhos absolutos em POSIX e Windows e qualquer nome de arquivo contendo mais de um componente de caminho. Obtivemos o arquivo-fonte relevante na tag v0.8.1 e na tag v0.8.2 e os comparamos. Na v0.8.1, a função está presente. Na v0.8.2 — lançada nesta manhã — ela desapareceu, e o handler lê filename = file.filename diretamente antes de juntá-lo ao diretório de upload e gravar os bytes. Sem canonicalização, sem verificação de contenção.

Como uma correção desaparece

A perda remonta a uma branch de recurso criada antes de a correção aterrissar. Quando essa branch foi mesclada em junho, sua versão do arquivo — que antecede 21 de maio — substituiu a versão corrigida. Nada foi revertido deliberadamente; a proteção foi simplesmente sobrescrita por uma cópia mais antiga da mesma função, razão pela qual nenhuma entrada de changelog a registra.

O que a formulação comum erra

O campo "versão corrigida" de um alerta é universalmente lido como "esta versão e tudo o que vier depois". É isso que os scanners assumem, o que os bots de dependência fazem e o que um operador conclui. Aqui, o campo é um ponto, não um piso: uma equipe que lê o alerta e atualiza para a versão mais recente faz exatamente o oposto do que deveria e cai em código vulnerável acreditando estar remediada. O alerta não está errado — ele está sendo lido com uma suposição que não se sustenta.

A autenticação piora tudo

A única dependência da rota de upload é uma função cujo código-fonte recebe o comentário "Mock User Info" e que retorna um objeto de usuário com role="admin" com ou sem qualquer cabeçalho de usuário fornecido. Ambos os ramos são admin. Esse é o código atualmente lançado, não uma tag abandonada — portanto, o primitivo de gravação de arquivo é alcançável sem autenticação.