PT-2026-2441 · Eclipse · Eclipse Che
CVE-2025-12548
·
Publicado
2026-01-13
·
Atualizado
2026-03-28
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Eclipse Che (versões afetadas não especificadas)
Descrição
Existe uma falha no Eclipse Che che-machine-exec que permite execução remota arbitrária de comandos sem autenticação e exfiltração de segredos, incluindo chaves SSH e tokens, dos containers de Workspace de Desenvolvimento de outros usuários. Isso é possível por meio de uma API JSON-RPC / websocket sem autenticação exposta na porta TCP 3333. A falha permite que atacantes obtenham execução completa de comandos e roubem segredos entre workspaces.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
RCE
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Eclipse Che