PT-2026-50691 · Eclipse Foundation · Eclipse Theia
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Eclipse Theia versões anteriores a 1.71.0
Descrição
Arquivos que correspondem ao padrão
.prompts/*.prompttemplate em um espaço de trabalho são carregados automaticamente, permitindo que eles substituam ou estendam os prompts de sistema do agente de IA. Isso possibilita a injeção indireta de prompt, na qual um invasor cria um repositório malicioso com arquivos de modelo de prompt que substituem as instruções de sistema da IA por conteúdo controlado pelo invasor quando o espaço de trabalho é aberto. Quando combinado com outros recursos de chat de IA em espaços de trabalho não confiáveis, isso pode levar a cadeias de ataque resultando na execução de comandos arbitrários via definições de tarefas ou exfiltração de dados por meio da renderização de imagens Markdown.Recomendações
Atualize para a versão 1.71.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Theia