PT-2026-51583 · Rtk · Rtk

·

CVE-2026-54555

·

Publicado

2026-06-23

·

Atualizado

2026-06-25

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas rtk versões anteriores a 0.42.2
Descrição Uma falha na lógica do divisor de permissões não consegue dividir ou rejeitar conservadoramente certas construções do shell Bash que criam limites de execução de comandos ou execução aninhada. Esta validação e análise incorretas de entrada da sintaxe do shell permitem que um prefixo permitido, como 'git', mascare um comando adicional. Consequentemente, a função rtk rewrite retorna o código de saída 0, levando o hook do Claude a emitir uma permissionDecision de "allow". Isso permite que o comando oculto seja executado sem a confirmação ou negação do usuário pretendida pelas regras de permissão, podendo levar à execução de comandos não autorizados no contexto do usuário.
Recomendações Atualizar para a versão 0.42.2.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54555
GHSA-7GXQ-FVFC-G327

Produtos afetados

Rtk