Execução de código arbitrário no Cline

Cline (anteriormente Claude Dev) é uma das extensões mais populares para programação assistida por IA no VS Code, com cerca de 4,2 milhões de instalações.
A Manifold Security descobriu duas vulnerabilidades no Cline que permitem a execução arbitrária de comandos na máquina de um desenvolvedor.
Um atacante pode injetar comandos através do conteúdo do repositório ou de um arquivo README quando o agente de IA instala automaticamente um projeto. Em ambos os casos, o código é executado com os privilégios do usuário e pode potencialmente expor chaves SSH, credenciais de nuvem, cookies e código-fonte. Os recursos afetados são openUrlInBrowser e o filtro Safe Commands na versão 3.81.0 do Cline.
O primeiro bug está em openUrlInBrowser: quando o handler verifica um link para visualizar um URL de fonte de dados usado pelo agente, ele passa a string do URL diretamente para child_process.exec, permitindo injeção de comando arbitrária, como ; open ‑a Calculator;, para executar antes que a caixa de diálogo de confirmação apareça. A caixa de diálogo "Aprovar ou Negar?" não impede a execução.
O segundo bug está em Safe Commands: o agente de IA rotula seus próprios comandos como seguros (requires_approval:false), então quando a aprovação automática está habilitada, qualquer comando injetado pode ser executado, por exemplo curl -s "https://example.com/?healthz?build=$(open -a Calculator)", sem interação do usuário.
Um patch foi lançado pelo desenvolvedor. O processo de atribuição de CVE através do MITRE está atualmente em andamento.
Fornecedor
Manifold Security
Produto
Claude Dev
Cline
Vs Code