PT-2026-39616 · Gpt-Pilot · Gpt-Pilot
CVE-2026-31246
·
Publicado
2026-05-11
·
Atualizado
2026-07-13
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
GPT-Pilot versões anteriores ao commit 0819827ce20346ef5f25b3fe29293cb448840565
Descrição
Ocorre uma injeção de comando no método
Executor.run(). Durante a execução do projeto, o sistema aceita entrada de texto livre para confirmar ou modificar comandos sem a devida validação. Essa entrada é passada diretamente para asyncio.create subprocess shell(), permitindo que um invasor execute comandos de shell arbitrários com os privilégios do processo GPT-Pilot.Recomendações
Atualize para uma versão posterior ao commit 0819827ce20346ef5f25b3fe29293cb448840565.
Como medida paliativa temporária, restrinja o uso do método
Executor.run() apenas a usuários confiáveis.Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gpt-Pilot