PT-2026-42204 · Crates.Io+1 · Rtk

·

CVE-2026-45792

·

Publicado

2026-05-20

·

Atualizado

2026-06-26

CVSS v4.0

6.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:A/VC:N/VI:H/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas RTK versões anteriores a 0.32.0
Descrição O RTK (Rust Token Killer) confia inadequadamente em arquivos de configuração locais do projeto ao carregar automaticamente o arquivo .rtk/filters.toml do diretório de trabalho com a prioridade mais alta e sem notificar o usuário. Isso permite que um invasor coloque um arquivo de filtro malicioso em um repositório para aplicar modificações baseadas em regex, como strip lines matching, na saída de comandos do shell antes que ela chegue ao contexto do LLM. Consequentemente, invasores podem suprimir ou alterar seletivamente a saída de comandos, incluindo conteúdos de arquivos, diffs e resultados de varreduras de segurança, potencialmente ocultando código malicioso durante o desenvolvimento ou revisão assistida por IA sem detecção.
Recomendações Atualizar para a versão 0.32.0.

Exploit

Correção

Untrusted Search Path

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45792
GHSA-FVVM-949W-QJ4W

Produtos afetados

Rtk