PT-2026-52028 · Warp · Warp
CVE-2026-48721
·
Publicado
2026-06-24
·
Atualizado
2026-06-25
CVSS v3.1
8.6
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Warp versões 0.2025.10.08.08.12.stable 00 até 0.2026.05.06.15.42.stable 00
Description
Existe uma falha de bypass na verificação de permissão de execução de comandos no perfil padrão do agente CLI não isolado (unsandboxed). Este perfil não é interativo e utiliza uma lista de negação (denylist) de comandos como barreira de segurança para comandos que deveriam exigir confirmação. O problema ocorre porque as strings de comando eram verificadas antes da canonicalização de atribuições de variáveis de ambiente iniciais, permitindo que um invasor que consiga influenciar a saída de comando do agente faça com que comandos listados na denylist sejam tratados como não proibidos.
Recommendations
Atualize para a versão 0.2026.05.06.15.42.stable 01.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Warp