Ouroboros — это локальная среда выполнения для агентов кодирования искусственного интеллекта, которая записывает их действия и применяет определяемые пользователем политики для ограничения поведения. Версии до 0.42.1 имеют неполный список запретов. Несколько ключей маршрутизации выполнения одного и того же класса RCE были опущены, поэтому вредоносный клонированный репозиторий все равно может достичь выполнения произвольной команды путем доставки .env (автоматически загружаемого при импорте, без этапа проверки).
Исправление CVE-2026-47211 добавило _UNTRUSTED_ENV_DENYLIST, чтобы запретить ненадежному каталогу проекта .env перенаправлять выполнение, но оно не учитывало все ключи. Домашняя страница внутренней конфигурации и корни MCP/плагина обходят шлюз одобрения, указывая вложенному агенту, серверам MCP и списку плагинов на конфигурацию злоумышленника. Другие переменные повторно включают заблокированные локальные транспорты, заменяют запросы субагентов, переключают серверные части и снижают классы одобрения инструментов, что еще больше ослабляет шлюз одобрения.
Эта проблема исправлена в версии 0.42.1.
Показать оригинальное описание (EN)
Ouroboros is a local-first runtime for AI coding agents that records their actions and applies user-defined policies to constrain behavior. Versions prior to 0.42.1 have an incomplete denylist. Several execution-routing keys of the same RCE class were omitted, so a malicious cloned repo can still reach arbitrary command execution by shipping a .env (auto-loaded at import, with no review step). The CVE-2026-47211 fix added _UNTRUSTED_ENV_DENYLIST to stop an untrusted project-directory .env from redirecting execution, but it did not account for all keys. The backend config-home and MCP/plugin roots bypass the approval gate by pointing the nested agent, MCP servers, and plugin roster at attacker config. Other variables re-enable blocked local transports, replace sub-agent prompts, switch backends, and lower tool approval classes, further weakening the approval gate. This issue has been fixed in version 0.42.1.
Характеристики атаки
Последствия
Строка CVSS v4.0