Ad

CVE-2026-66065

HIGH CVSS 4.0: 8,4 EPSS 0.30%
Обновлено 5 августа 2026
Ouroboros
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 0.42.1
Устранено в версии 0.42.1
Тип уязвимости CWE-15 (Внешнее управление настройками), CWE-94 (Внедрение кода)
Поставщик Ouroboros
Публичный эксплойт Нет

Ouroboros — это локальная среда выполнения для агентов кодирования искусственного интеллекта, которая записывает их действия и применяет определяемые пользователем политики для ограничения поведения. Версии до 0.42.1 имеют неполный список запретов. Несколько ключей маршрутизации выполнения одного и того же класса RCE были опущены, поэтому вредоносный клонированный репозиторий все равно может достичь выполнения произвольной команды путем доставки .env (автоматически загружаемого при импорте, без этапа проверки).

Исправление CVE-2026-47211 добавило _UNTRUSTED_ENV_DENYLIST, чтобы запретить ненадежному каталогу проекта .env перенаправлять выполнение, но оно не учитывало все ключи. Домашняя страница внутренней конфигурации и корни MCP/плагина обходят шлюз одобрения, указывая вложенному агенту, серверам MCP и списку плагинов на конфигурацию злоумышленника. Другие переменные повторно включают заблокированные локальные транспорты, заменяют запросы субагентов, переключают серверные части и снижают классы одобрения инструментов, что еще больше ослабляет шлюз одобрения.

Эта проблема исправлена ​​в версии 0.42.1.

Показать оригинальное описание (EN)

Ouroboros is a local-first runtime for AI coding agents that records their actions and applies user-defined policies to constrain behavior. Versions prior to 0.42.1 have an incomplete denylist. Several execution-routing keys of the same RCE class were omitted, so a malicious cloned repo can still reach arbitrary command execution by shipping a .env (auto-loaded at import, with no review step). The CVE-2026-47211 fix added _UNTRUSTED_ENV_DENYLIST to stop an untrusted project-directory .env from redirecting execution, but it did not account for all keys. The backend config-home and MCP/plugin roots bypass the approval gate by pointing the nested agent, MCP servers, and plugin roster at attacker config. Other variables re-enable blocked local transports, replace sub-agent prompts, switch backends, and lower tool approval classes, further weakening the approval gate. This issue has been fixed in version 0.42.1.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Связанные уязвимости