PT-2026-77159 · Codewhale · Codewhale
CVSS v4.0
8.5
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
CodeWhale versões 0.8.41 até 0.8.63
Descrição
Um problema de execução remota de código existe na ferramenta
rlm eval. A função approval requirement() retorna ApprovalRequirement::Auto, que o motor interpreta como um comando para nunca solicitar a confirmação do usuário. Isso permite que código Python arbitrário fornecido por um modelo seja executado em um interpretador python3, ignorando a política --approval-policy configurada e omitindo qualquer etapa de auditoria ou prompt de aprovação. Um invasor pode desencadear isso por meio de injeção de prompt em conteúdo não confiável lido pelo agente, como páginas da web, URLs recuperadas, arquivos de repositório ou resultados de ferramentas MCP. A ferramenta rlm open pode ser usada para preparar esse conteúdo. O código executado roda na máquina local com os privilégios do usuário.Recomendações
Atualize para a versão 0.8.64.
Exploit
Correção
RCE
Missing Authorization
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Codewhale