CVE-2025-65946

HIGH CVSS 3.1: 8,1 EPSS 0.22%
Обновлено 4 декабря 2025
Roocode
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 3.26.7
Устранено в версии 3.26.7
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-77 (Внедрение команд)
Поставщик Roocode
Публичный эксплойт Нет

Roo Code — это автономный агент кодирования на базе искусственного интеллекта, который находится в редакторах пользователей. До версии 3.26.7 из-за ошибки проверки Roo мог автоматически выполнять команды, которые не соответствовали префиксам списка разрешений. Эта проблема исправлена ​​в версии 3.26.7.

Показать оригинальное описание (EN)

Roo Code is an AI-powered autonomous coding agent that lives in users' editors. Prior to version 3.26.7, Due to an error in validation it was possible for Roo to automatically execute commands that did not match the allow list prefixes. This issue has been patched in version 3.26.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Roocode Roo_Code
cpe:2.3:a:roocode:roo_code:*:*:*:*:*:*:*:*
3.26.7

Связанные уязвимости