CVE-2025-58371
Roo Code عرضة لحقن الأوامر عبر سير عمل GitHub actions
- تم النشر
- 05/09/2025
- محدث
- 08/09/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Roo Code هو وكيل برمجي مستقل مدعوم بالذكاء الاصطناعي يعمل داخل محررات المستخدمين. في الإصدارات 3.26.6 وما دونها، استخدم سير عمل Github بيانات وصفية غير معقمة من طلبات السحب في سياق مميز، مما سمح للمهاجم بصياغة مدخلات ضارة وتحقيق تنفيذ عن بُعد للأكواد (RCE) على مشغل Actions. يعمل سير العمل بصلاحيات واسعة وإمكانية الوصول إلى أسرار المستودع. من الممكن للمهاجم تنفيذ أوامر عشوائية على المشغل، أو دفع أو تعديل الأكواد في المستودع، أو الوصول إلى الأسرار، أو إنشاء إصدارات أو حزم ضارة، مما يؤدي إلى اختراق كامل للمستودع والخدمات المرتبطة به. تم إصلاح هذه الثغرة في الإصدار 3.26.7.
المصادر
1- gha-lab-d14c91f1bbالبحث
مختبر أبحاث أمنية: إعادة إنتاج CVE-2025-58371 (حقن أوامر GitHub Actions عبر عنوان PR في Discord PR Notifier)، لقطة من RooCodeInc/Roo-Code @ 08a825f9bb0086a88cff5a79b9af4731bba7d076
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.