PT-2026-80986 · Unknown · Continue Cli

·

CVE-2026-76072

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Continue CLI versões anteriores a 1.5.48
Descrição Ao ser executado de forma desassistida nos modos headless e auto, o software utiliza uma lista de negação incompleta para bloquear comandos de shell destrutivos. A função isCriticalCommand em packages/terminal-security/src/evaluateTerminalCommandSecurity.ts serve como o controle principal, mas seu teste de caminho perigoso não bloqueia remoções forçadas recursivas de diretórios como /home, /root, /var, /opt ou /srv. Além disso, o uso de shell-quote para a análise da linha de comando reduz $HOME a um token vazio, permitindo que comandos como rm -rf $HOME ignorem as verificações de segurança antes que o shell re-expanda a variável. Outras ferramentas de alto risco, como find com a flag -delete, shred, wipefs, truncate e pkexec, não são desativadas ou não são tratadas. Isso permite que uma injeção de prompt indireta — onde o agente lê conteúdo não confiável de páginas da web, arquivos de repositório ou textos de problemas — acione a execução de comandos destrutivos e destrua dados do usuário.
Recomendações Atualize o Continue CLI para a versão 1.5.48 ou posterior.

Exploit

Correção

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76072

Produtos afetados

Continue Cli