PT-2025-36339 · Robocode · Robocode

Yaronav

·

Publicado

2025-09-05

·

Atualizado

2025-09-06

·

CVE-2025-58371

CVSS v4.0

9.9

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Roo Code 3.26.6 e inferiores
Descrição O Roo Code é um agente de codificação autônomo alimentado por IA. Um workflow do GitHub utilizou metadados de pull request não sanitizados em um contexto privilegiado, permitindo que um invasor obtivesse Execução Remota de Código (RCE) no runner do Actions. O workflow é executado com permissões amplas e acesso aos segredos do repositório. Um invasor poderia executar comandos arbitrários no runner, modificar código no repositório, acessar segredos e criar releases ou pacotes maliciosos, resultando em um comprometimento completo do repositório e de seus serviços associados.
Recomendações Atualize o Roo Code para a versão 3.26.7.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-58371
GHSA-XR6R-VJ48-29F6

Produtos afetados

Robocode