Ad

CVE-2026-87987

CRITICAL CVSS 4.0: 10,0 EPSS 0.33%
Обновлено 11 сентября 2026
Mistralai
Параметр Значение
CVSS 10,0 (CRITICAL)
Тип уязвимости CWE-15 (Внешнее управление настройками)
Поставщик Mistralai
Публичный эксплойт Нет

Уязвимость выполнения произвольного кода в Mistral Vibe позволяет злоумышленнику обойти проверку разрешений на команды, используя назначения переменных среды перед командами из разрешенного списка. Эти назначения исключаются из проверки, что позволяет контролируемым злоумышленником переменным среды вызывать выполнение произвольного кода без одобрения пользователя.

Показать оригинальное описание (EN)

An arbitrary code execution vulnerability in Mistral Vibe allows an attacker to bypass command permission checks using environment variable assignments preceding allowlisted commands. These assignments are excluded from inspection, enabling attacker-controlled environment variables to cause arbitrary code execution without user approval.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

mistralai:mistral-vibe