Urianpaul94

#16883de 55,077
16.4CVSS total
Vulnerabilidades · 4
Baixa
2
Média
1
Alta
1
PT-2026-50492
4.4
2026-06-17
Pi · Pi · CVE-2026-54325
**Nome do Software Vulnerável e Versões Afetadas** Pi versões anteriores a 0.79.0 **Description** O Pi carregava configurações e recursos locais do projeto de um diretório `.pi` de um repositório, incluindo módulos executáveis TypeScript ou JavaScript conhecidos como extensões locais do projeto, sem exigir que o usuário confiasse no repositório. Como as extensões não são isoladas (sandboxed) e são executadas dentro do processo do Pi, um invasor que controlasse um repositório poderia executar código arbitrário com os mesmos privilégios do processo local do Pi se um usuário iniciasse o Pi a partir daquela árvore de trabalho. Isso permite o acesso a arquivos, variáveis de ambiente, credenciais, rede e ferramentas locais disponíveis para o usuário. O problema reside no caminho de carregamento de recursos do projeto, onde o arquivo `.pi/settings.json`, recursos auto-descobertos, recursos gerenciados por pacotes e arquivos de instrução do projeto eram carregados durante a inicialização da sessão antes que um limite de confiança fosse estabelecido. **Recommendations** Atualize o Pi para a versão 0.79.0 ou posterior. Como alternativa temporária, evite executar o Pi em repositórios não confiáveis ou use um sandbox de sistema operacional externo, container ou VM para isolar o ambiente de execução. Inspecione e remova configurações e recursos locais do Pi, especificamente extensões locais do projeto e configurações de pacotes, antes do uso em repositórios não confiáveis.
PT-2026-50493
2.2
2026-06-17
Npm · @Mariozechner/Pi-Coding-Agent · CVE-2026-54327
**Nome do Software Vulnerável e Versões Afetadas** @mariozechner/pi-coding-agent versões 0.28.0 a 0.73.1 @earendil-works/pi-coding-agent versões 0.74.0 a 0.78.0 **Description** Uma condição de corrida (race condition) no caminho de gravação de arquivos da implementação de armazenamento de credenciais permite que o arquivo `auth.json`, que armazena chaves de API e tokens de acesso e atualização OAuth, seja criado ou reescrito com permissões derivadas do umask do processo antes de ser restringido apenas ao proprietário. Um usuário local com acesso de leitura e travessia ao diretório de configuração do agente Pi poderia potencialmente ler o arquivo durante o intervalo entre a gravação do arquivo e a correção das permissões. Este problema não é explorável remotamente e requer acesso local à máquina. **Recommendations** Atualizar @mariozechner/pi-coding-agent para @earendil-works/pi-coding-agent versão 0.78.1 ou posterior. Atualizar @earendil-works/pi-coding-agent para a versão 0.78.1 ou posterior. Rotacionar quaisquer credenciais que possam ter sido expostas em sistemas multiusuário onde o diretório de configuração era legível por outros usuários locais. Restringir o diretório de configuração do agente Pi apenas ao usuário proprietário, definir permissões de apenas proprietário para o arquivo `auth.json` e executar a aplicação com um umask restritivo, como `077`, como medida paliativa temporária.
PT-2026-50494
7.3
2026-06-17
Npm · @Mariozechner/Pi-Coding-Agent · CVE-2026-54328
**Nome do Software Vulnerável e Versões Afetadas** @earendil-works/pi-coding-agent versões 0.74.0 a 0.78.0 @mariozechner/pi-coding-agent versões 0.50.0 a 0.73.1 **Description** Pi é um harness de codificação de terminal minimalista que utilizava caminhos previsíveis no diretório temporário do sistema operacional para instalações temporárias de pacotes de extensão npm ou git. Em sistemas multiusuário baseados em Linux com diretórios temporários compartilhados, um invasor local poderia pré-criar o local do pacote esperado. Quando uma vítima executa o Pi com uma fonte de pacote de extensão temporária usando as flags `--extension` ou `-e`, o software pode carregar código de extensão controlado pelo invasor no processo do usuário vítima. Isso ocorre porque a raiz de instalação temporária do npm e os caminhos de clone do git eram determinísticos e baseados em `os.tmpdir()/pi-extensions`. Como as extensões são executadas com os mesmos privilégios do processo invocador, isso pode levar à execução de código arbitrário, perda de dados ou negação de serviço. Este problema afeta principalmente ambientes compartilhados, como runners de CI, nós de login de HPC e máquinas de desenvolvimento compartilhadas. **Recommendations** Atualize o @earendil-works/pi-coding-agent para a versão 0.78.1 ou posterior. Migre o @mariozechner/pi-coding-agent para o @earendil-works/pi-coding-agent versão 0.78.1 ou posterior. Como solução temporária, evite usar as flags `--extension` ou `-e` com fontes de pacotes npm ou git em sistemas Linux compartilhados. Como mitigação adicional, configure o ambiente de diretório temporário do processo para apontar para um diretório de propriedade do usuário invocador com permissões `0700` antes de iniciar a aplicação.