PT-2026-93825 · Sentry · Sentry Seer

CVE-2026-90999

·

Publicado

2026-09-16

·

Atualizado

2026-09-26

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Sentry Seer (versões afetadas não especificadas)
Description O Sentry Seer está sujeito a uma violação de limite de confiança de múltiplos estágios, na qual a entrada de telemetria não autenticada pode ser executada como código dentro de um ambiente de automação privilegiado. O problema ocorre quando um projeto utiliza um DSN (Data Source Name) público, que é um identificador usado pelo Sentry para rotear eventos para o projeto correto. Um invasor externo pode enviar eventos de exceção fabricados para este endpoint público sem a necessidade de ter uma conta ou acesso à infraestrutura da vítima.
Se o recurso de autorremediação do Seer estiver habilitado, esses campos controlados pelo invasor — incluindo a mensagem de exceção, o rastreamento de pilha (stack trace), o contexto da fonte e os breadcrumbs — são usados para gerar uma análise de causa raiz. Essa análise é então passada como uma instrução confiável para um agente de codificação (como Claude, Cursor Cloud ou Copilot Cloud). O agente pode, então, buscar e executar código controlado pelo invasor ou instalar pacotes maliciosos em seu ambiente. Como o agente geralmente possui o código-fonte do projeto e credenciais para os repositórios conectados, o invasor pode ler, modificar e enviar código para esses repositórios.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Desative o encaminhamento automático de problemas do Sentry Seer para agentes de codificação. Impeça que os agentes de codificação instalem pacotes de forma autônoma. Revise manualmente todos os eventos antes de permitir qualquer ação de remediação.

RCE

Code Injection

Special Elements Injection

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90999

Produtos afetados

Sentry Seer