Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Khoa Bui

#31066de 56,331
8.8CVSS total
Vulnerabilidades · 1
PT-2026-83818
8.8
2026-08-31
Eclipse Foundation · Eclipse Theia · CVE-2026-82217
**Nome do Software Vulnerável e Versões Afetadas** Eclipse Theia versões 1.73.0 até 1.74.x **Descrição** No modo AI Agent, as ferramentas de alteração de arquivos resolvem caminhos de arquivos fornecidos pelo modelo sem verificar se estão contidos no espaço de trabalho. Isso permite que um caminho relativo manipulado, um caminho absoluto ou um caminho expandido com ~ escreva ou exclua arquivos fora do espaço de trabalho usando os privilégios do usuário do SO do backend. Como o argumento do caminho é influenciado pela saída do modelo, ele pode ser manipulado via injeção indireta de prompt. No modo Agent, essas gravações ocorrem sem um diálogo de confirmação. Gravar em arquivos executados pelo host, como arquivos de inicialização do shell ou `~/.ssh/authorized keys`, pode levar à execução de código no backend. As ferramentas afetadas incluem `writeFileContent()`, `suggestFileContent()` e os auxiliares de substituição e estado. **Recomendações** Atualize o Eclipse Theia para a versão 1.75.0 ou posterior. Como mitigação temporária, restrinja o uso das funções `writeFileContent()` e `suggestFileContent()` no modo Agent.