Ouroboros — это локальная среда выполнения для агентов кодирования искусственного интеллекта, которая записывает их действия и применяет определяемые пользователем политики для ограничения поведения. В версиях до 0.39.0, если пользователь клонирует вредоносный репозиторий и запускает команды Ouroboros в этом каталоге, это может привести к выполнению произвольного кода и потенциальному захвату системы. Уязвимость связана с тем, что Ouroboros загружает файл .env из текущего рабочего каталога.
Переменные среды, влияющие на выполнение, такие как OUROBOROS_CLI_PATH, OPENCODE_CLI_PATH и другие внутренние селекторы, принимаются непосредственно из этого локального .env. Злоумышленник может включить вредоносный скрипт в репозиторий и указать на него переменную пути CLI (например, OUROBOROS_CLI_PATH=./malicious_script.sh). Когда пользователь выполняет команду типа Ouroboros init или любую команду, создающую экземпляр адаптера, вместо предполагаемого интерфейса командной строки выполняется вредоносный сценарий. Эта проблема исправлена в версии 0.39.0.
Показать оригинальное описание (EN)
Ouroboros is a local-first runtime for AI coding agents that records their actions and applies user-defined policies to constrain behavior. In versions prior to 0.39.0, if a user clones a malicious repository and runs Ouroboros commands within that directory, it can lead to arbitrary code execution and potential system takeover. The vulnerability stems from Ouroboros loading the .env file from the current working directory. Execution-affecting environment variables such as OUROBOROS_CLI_PATH, OPENCODE_CLI_PATH, and other backend selectors are accepted directly from this local .env. An attacker can include a malicious script in the repository and point the CLI path variable to it (e.g., OUROBOROS_CLI_PATH=./malicious_script.sh). When the user executes a command like ouroboros init or any command that instantiates the adapter, the malicious script is executed instead of the intended CLI. This issue has been fixed in version 0.39.0.
Характеристики атаки
Последствия
Строка CVSS v4.0