Kas · Kas · CVE-2026-54548
**Nome do Software Vulnerável e Versões Afetadas**
kas versões anteriores a 5.4
**Description**
A configuração interna de chaves SSH acionada por `SSH PRIVATE KEY` ou `SSH PRIVATE KEY FILE` cria um arquivo `~/.ssh/config` quando não existe uma configuração de SSH específica do usuário. A função `ssh no host key check()` em `kas/libcmds.py` adiciona uma regra global Host * com `StrictHostKeyChecking no` sem verificar `ctx.managed env`. Isso faz com que a configuração persista após a saída da ferramenta, afetando sessões SSH futuras do usuário local. Consequentemente, conexões SSH subsequentes podem aceitar chaves de host controladas por um invasor sem verificação, aumentando o risco de um ataque de man-in-the-middle, que é um ataque onde um agente malicioso intercepta a comunicação entre duas partes para roubar ou manipular dados.
**Recommendations**
Atualizar para a versão 5.4.