PT-2026-67507 · Ouroboros · Ouroboros
CVE-2026-66065
·
Publicado
2026-06-19
·
Atualizado
2026-08-03
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Ouroboros versões anteriores a 0.42.1
Description
Uma lista de negação (denylist) incompleta permite que um repositório clonado malicioso execute comandos arbitrários ao fornecer um arquivo
.env que é carregado automaticamente durante a importação, sem etapa de revisão. Isso ocorre porque várias chaves de roteamento de execução foram omitidas da UNTRUSTED ENV DENYLIST. Especificamente, as raízes de config-home do backend e MCP/plugin podem ignorar o portão de aprovação ao redirecionar o agente aninhado, servidores MCP e a lista de plugins para uma configuração controlada por um invasor. Além disso, outras variáveis podem reativar transportes locais bloqueados, substituir prompts de sub-agentes, alterar backends e reduzir as classes de aprovação de ferramentas, enfraquecendo ainda mais o portão de aprovação.Recommendations
Atualizar para a versão 0.42.1.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ouroboros