Unknown · Deepseek-Reasonix · CVE-2026-102437
**Nome do Software Vulnerável e Versões Afetadas**
DeepSeek-Reasonix Studio versões anteriores a 2.21.0
DeepSeek Reasonix npm versões anteriores a 1.39.3
**Description**
Uma falha de injeção de comando de SO existe no componente `internal/gitcmd` do DeepSeek-Reasonix (Reasonix Studio). Um invasor local que controle o conteúdo do repositório, especificamente os arquivos `.gitattributes` e `.git/config`, pode executar comandos arbitrários por meio do visualizador de diff de alterações do espaço de trabalho do aplicativo de desktop. O problema ocorre porque a ferramenta não restringe o filtro clean do Git, permitindo que uma configuração de repositório maliciosa defina um filtro contendo comandos controlados pelo invasor que são executados quando um desenvolvedor abre o diff de um arquivo.
A entrega da configuração maliciosa geralmente requer mecanismos como arquivos de repositório, pastas sincronizadas, caches de CI ou builds de devcontainer, já que clones padrão via HTTPS ou SSH não transferem o arquivo `.git/config`. Além disso, um agente de IA comprometido ou sujeito a injeção de prompt que já esteja executando em uma estação de trabalho pode, potencialmente, gravar a configuração maliciosa diretamente.
**Recommendations**
Atualize o DeepSeek-Reasonix Studio para a versão 2.21.0.
Atualize o pacote npm DeepSeek Reasonix para a versão 1.39.3.