PT-2025-18101 · Unknown · Inclusionai Aworld

·

CVE-2025-4032

·

Publicado

2025-04-28

·

Atualizado

2026-07-07

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas inclusionAI AWorld até 8c257626e648d98d793dd9a1a950c2af4dd84c4e
Descrição Um problema crítico afeta a função subprocess.run/subprocess.Popen do arquivo AWorld/aworld/virtual environments/terminals/shell tool.py, resultando em injeção de comandos do sistema operacional. O ataque pode ser iniciado remotamente e possui uma complexidade bastante alta, tornando a exploração difícil. O exploit foi divulgado publicamente e pode ser utilizado.
Recomendações Como medida de contorno temporária, considere desativar as funções subprocess.run e subprocess.Popen no arquivo shell tool.py até que uma correção esteja disponível. Restrinja o acesso ao módulo shell tool.py para minimizar o risco de exploração. Evite utilizar o módulo subprocess no arquivo afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Command Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4032
GHSA-JMJF-MFHM-J3GF
PYSEC-2026-1204

Produtos afetados

Inclusionai Aworld