PT-2026-69855 · Goose · Goose

CVE-2026-72718

·

Publicado

2026-08-10

·

Atualizado

2026-09-09

CVSS v4.0

7.0

Alta

VetorAV:L/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas goose versões anteriores a 1.44.0
Descrição O comando goose review executa o executável git do sistema para coletar diffs sem remover configurações do Git controladas por um invasor. Um repositório malicioso pode usar o arquivo .git/config para definir a variável core.fsmonitor como um comando específico, que o Git então executa no host durante a atualização do índice realizada por git diff HEAD. Essa execução ocorre antes de qualquer contato com o modelo, envio de prompt ou aprovação de ferramenta, ignorando o modelo de permissão de ferramentas, pois o processo não é isolado (sandboxed). Consequentemente, comandos arbitrários são executados com os privilégios do usuário, podendo levar à modificação ou acesso a arquivos, ou à exfiltração de chaves de API de provedores e segredos de ambiente. O problema envolve a função git command() em crates/goose-cli/src/commands/review/handler.rs, que é utilizada por touched files() e collect diff() para os comandos git diff --name-only HEAD e git diff HEAD.
Recomendações Atualize o goose para a versão 1.44.0. Como medida paliativa temporária, evite usar o comando goose review em repositórios de fontes não confiáveis.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72718
GHSA-R5PP-P5R8-466R

Produtos afetados

Goose