PT-2026-102520 · Unknown · Deepseek-Reasonix
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DeepSeek-Reasonix Studio versões anteriores a 2.21.0
DeepSeek Reasonix npm versões anteriores a 1.39.3
Description
Uma falha de injeção de comando de SO existe no componente
internal/gitcmd do DeepSeek-Reasonix (Reasonix Studio). Um invasor local que controle o conteúdo do repositório, especificamente os arquivos .gitattributes e .git/config, pode executar comandos arbitrários por meio do visualizador de diff de alterações do espaço de trabalho do aplicativo de desktop. O problema ocorre porque a ferramenta não restringe o filtro clean do Git, permitindo que uma configuração de repositório maliciosa defina um filtro contendo comandos controlados pelo invasor que são executados quando um desenvolvedor abre o diff de um arquivo.A entrega da configuração maliciosa geralmente requer mecanismos como arquivos de repositório, pastas sincronizadas, caches de CI ou builds de devcontainer, já que clones padrão via HTTPS ou SSH não transferem o arquivo
.git/config. Além disso, um agente de IA comprometido ou sujeito a injeção de prompt que já esteja executando em uma estação de trabalho pode, potencialmente, gravar a configuração maliciosa diretamente.Recommendations
Atualize o DeepSeek-Reasonix Studio para a versão 2.21.0.
Atualize o pacote npm DeepSeek Reasonix para a versão 1.39.3.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deepseek-Reasonix