PT-2026-83818 · Eclipse Foundation · Eclipse Theia

·

CVE-2026-82217

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Eclipse Theia versões 1.73.0 até 1.74.x
Descrição No modo AI Agent, as ferramentas de alteração de arquivos resolvem caminhos de arquivos fornecidos pelo modelo sem verificar se estão contidos no espaço de trabalho. Isso permite que um caminho relativo manipulado, um caminho absoluto ou um caminho expandido com ~ escreva ou exclua arquivos fora do espaço de trabalho usando os privilégios do usuário do SO do backend. Como o argumento do caminho é influenciado pela saída do modelo, ele pode ser manipulado via injeção indireta de prompt. No modo Agent, essas gravações ocorrem sem um diálogo de confirmação. Gravar em arquivos executados pelo host, como arquivos de inicialização do shell ou ~/.ssh/authorized keys, pode levar à execução de código no backend. As ferramentas afetadas incluem writeFileContent(), suggestFileContent() e os auxiliares de substituição e estado.
Recomendações Atualize o Eclipse Theia para a versão 1.75.0 ou posterior. Como mitigação temporária, restrinja o uso das funções writeFileContent() e suggestFileContent() no modo Agent.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82217

Produtos afetados

Eclipse Theia