Rtk · Rtk · CVE-2026-54555
**Nome do Software Vulnerável e Versões Afetadas**
rtk versões anteriores a 0.42.2
**Descrição**
Uma falha na lógica do divisor de permissões não consegue dividir ou rejeitar conservadoramente certas construções do shell Bash que criam limites de execução de comandos ou execução aninhada. Esta validação e análise incorretas de entrada da sintaxe do shell permitem que um prefixo permitido, como 'git', mascare um comando adicional. Consequentemente, a função `rtk rewrite` retorna o código de saída 0, levando o hook do Claude a emitir uma permissionDecision de "allow". Isso permite que o comando oculto seja executado sem a confirmação ou negação do usuário pretendida pelas regras de permissão, podendo levar à execução de comandos não autorizados no contexto do usuário.
**Recomendações**
Atualizar para a versão 0.42.2.