PT-2025-32990 · Unknown · Cherry-Studio

CVE-2025-54382

·

Publicado

2025-08-13

·

Atualizado

2025-12-01

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Cherry Studio anteriores à 1.5.2
Descrição O Cherry Studio é um cliente desktop que oferece suporte a múltiplos provedores de LLM. Existe uma vulnerabilidade de Execução Remota de Código (RCE) na plataforma Cherry Studio ao conectar-se a servidores MCP streamableHttp. O problema decorre da confiança implícita do servidor nos endpoints de redirecionamento de autenticação OAuth e na falha em sanitizar adequadamente a URL. O componente vulnerável é o tratamento dos endpoints de redirecionamento de autenticação OAuth.
Recomendações Atualize para a versão 1.5.2 ou posterior do Cherry Studio.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54382
GHSA-GJP6-9CVG-8W93

Produtos afetados

Cherry-Studio