PT-2026-69855 · Goose · Goose
CVE-2026-72718
·
Publicado
2026-08-10
·
Atualizado
2026-09-09
CVSS v4.0
7.0
Alta
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
goose versões anteriores a 1.44.0
Descrição
O comando
goose review executa o executável git do sistema para coletar diffs sem remover configurações do Git controladas por um invasor. Um repositório malicioso pode usar o arquivo .git/config para definir a variável core.fsmonitor como um comando específico, que o Git então executa no host durante a atualização do índice realizada por git diff HEAD. Essa execução ocorre antes de qualquer contato com o modelo, envio de prompt ou aprovação de ferramenta, ignorando o modelo de permissão de ferramentas, pois o processo não é isolado (sandboxed). Consequentemente, comandos arbitrários são executados com os privilégios do usuário, podendo levar à modificação ou acesso a arquivos, ou à exfiltração de chaves de API de provedores e segredos de ambiente. O problema envolve a função git command() em crates/goose-cli/src/commands/review/handler.rs, que é utilizada por touched files() e collect diff() para os comandos git diff --name-only HEAD e git diff HEAD.Recomendações
Atualize o goose para a versão 1.44.0.
Como medida paliativa temporária, evite usar o comando
goose review em repositórios de fontes não confiáveis.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Goose