PT-2026-39616 · Gpt-Pilot · Gpt-Pilot

CVE-2026-31246

·

Publicado

2026-05-11

·

Atualizado

2026-07-13

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas GPT-Pilot versões anteriores ao commit 0819827ce20346ef5f25b3fe29293cb448840565
Descrição Ocorre uma injeção de comando no método Executor.run(). Durante a execução do projeto, o sistema aceita entrada de texto livre para confirmar ou modificar comandos sem a devida validação. Essa entrada é passada diretamente para asyncio.create subprocess shell(), permitindo que um invasor execute comandos de shell arbitrários com os privilégios do processo GPT-Pilot.
Recomendações Atualize para uma versão posterior ao commit 0819827ce20346ef5f25b3fe29293cb448840565. Como medida paliativa temporária, restrinja o uso do método Executor.run() apenas a usuários confiáveis.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31246
GHSA-M85W-WHWH-QVFX
PYSEC-2026-2501

Produtos afetados

Gpt-Pilot