PT-2026-93825 · Sentry · Sentry Seer
CVE-2026-90999
·
Publicado
2026-09-16
·
Atualizado
2026-09-26
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Sentry Seer (versões afetadas não especificadas)
Description
O Sentry Seer está sujeito a uma violação de limite de confiança de múltiplos estágios, na qual a entrada de telemetria não autenticada pode ser executada como código dentro de um ambiente de automação privilegiado. O problema ocorre quando um projeto utiliza um DSN (Data Source Name) público, que é um identificador usado pelo Sentry para rotear eventos para o projeto correto. Um invasor externo pode enviar eventos de exceção fabricados para este endpoint público sem a necessidade de ter uma conta ou acesso à infraestrutura da vítima.
Se o recurso de autorremediação do Seer estiver habilitado, esses campos controlados pelo invasor — incluindo a mensagem de exceção, o rastreamento de pilha (stack trace), o contexto da fonte e os breadcrumbs — são usados para gerar uma análise de causa raiz. Essa análise é então passada como uma instrução confiável para um agente de codificação (como Claude, Cursor Cloud ou Copilot Cloud). O agente pode, então, buscar e executar código controlado pelo invasor ou instalar pacotes maliciosos em seu ambiente. Como o agente geralmente possui o código-fonte do projeto e credenciais para os repositórios conectados, o invasor pode ler, modificar e enviar código para esses repositórios.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Desative o encaminhamento automático de problemas do Sentry Seer para agentes de codificação.
Impeça que os agentes de codificação instalem pacotes de forma autônoma.
Revise manualmente todos os eventos antes de permitir qualquer ação de remediação.
RCE
Code Injection
Special Elements Injection
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sentry Seer