Eclipse Foundation · Eclipse Theia · CVE-2026-19884
**Nome do Software Vulnerável e Versões Afetadas**
Eclipse Theia versões anteriores a 1.70.0
**Description**
A abertura de uma pasta em aplicações construídas com Theia que incluem integração com git, como o Theia IDE, inicia a integração de controle de fonte sem exigir que o usuário confie na pasta primeiro. A extensão `@theia/git` e a extensão `git` integrada do VS Code executam comandos como `git status` assim que um repositório é detectado. Como o git respeita configurações locais do repositório, um invasor pode fornecer um arquivo `.git/config` contendo uma configuração `core.fsmonitor` maliciosa ou configurações semelhantes a hooks. Isso permite a execução de comandos arbitrários com os privilégios do usuário sem qualquer prompt de confirmação, o que pode ser feito ao clonar e abrir um repositório fornecido por um invasor.
**Recommendations**
Atualize o Eclipse Theia para a versão 1.70.0 ou posterior.