PT-2025-51976 · Zed · Zed

Aaronportnoy

·

Publicado

2025-12-17

·

Atualizado

2025-12-20

·

CVE-2025-68433

CVSS v3.1

7.7

Alta

VetorAV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Zed anteriores a 0.218.2-pre
Descrição A IDE Zed está suscetível à execução arbitrária de código por meio de configurações do Model Context Protocol (MCP) criadas maliciosamente. Essas configurações, encontradas no arquivo settings.json dentro do subdiretório .zed de um projeto, podem conter comandos de shell arbitrários. Esses comandos são executados no sistema hospedeiro com os privilégios do usuário que está executando a IDE, podendo ser acionados automaticamente ao abrir um projeto. A vulnerabilidade decorre do carregamento das configurações do MCP pela IDE sem a devida validação.
Recomendações Versões anteriores a 0.218.2-pre devem ser atualizadas para a versão 0.218.2-pre ou posterior. Revise cuidadosamente o conteúdo dos arquivos de configurações do projeto (./zed/settings.json) antes de abrir novos projetos no Zed.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68433
GHSA-CV6G-CMXC-VW8J

Produtos afetados

Zed