PT-2026-102520 · Unknown · Deepseek-Reasonix

·

CVE-2026-102437

·

Publicado

2026-09-29

·

Atualizado

2026-10-03

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DeepSeek-Reasonix Studio versões anteriores a 2.21.0 DeepSeek Reasonix npm versões anteriores a 1.39.3
Description Uma falha de injeção de comando de SO existe no componente internal/gitcmd do DeepSeek-Reasonix (Reasonix Studio). Um invasor local que controle o conteúdo do repositório, especificamente os arquivos .gitattributes e .git/config, pode executar comandos arbitrários por meio do visualizador de diff de alterações do espaço de trabalho do aplicativo de desktop. O problema ocorre porque a ferramenta não restringe o filtro clean do Git, permitindo que uma configuração de repositório maliciosa defina um filtro contendo comandos controlados pelo invasor que são executados quando um desenvolvedor abre o diff de um arquivo.
A entrega da configuração maliciosa geralmente requer mecanismos como arquivos de repositório, pastas sincronizadas, caches de CI ou builds de devcontainer, já que clones padrão via HTTPS ou SSH não transferem o arquivo .git/config. Além disso, um agente de IA comprometido ou sujeito a injeção de prompt que já esteja executando em uma estação de trabalho pode, potencialmente, gravar a configuração maliciosa diretamente.
Recommendations Atualize o DeepSeek-Reasonix Studio para a versão 2.21.0. Atualize o pacote npm DeepSeek Reasonix para a versão 1.39.3.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102437
GHSA-GRG2-7GC6-36M6

Produtos afetados

Deepseek-Reasonix