CVE-2025-58371
Roo Code es vulnerable a la inyección de comandos a través del flujo de trabajo de GitHub Actions
- Publicado
- 5 sept 2025
- Actualizado
- 8 sept 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 54,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Roo Code es un agente de codificación autónomo impulsado por IA que vive en los editores de los usuarios. En las versiones 3.26.6 y anteriores, un flujo de trabajo de Github utilizaba metadatos de pull request sin sanitizar en un contexto privilegiado, lo que permitía a un atacante crear entradas maliciosas y lograr la Ejecución Remota de Código (RCE) en el runner de Actions. El flujo de trabajo se ejecuta con permisos amplios y acceso a los secretos del repositorio. Es posible que un atacante ejecute comandos arbitrarios en el runner, envíe o modifique código en el repositorio, acceda a secretos y cree releases o paquetes maliciosos, lo que resulta en un compromiso total del repositorio y sus servicios asociados. Esto se corrige en la versión 3.26.7.
Fuentes
1- gha-lab-d14c91f1bbInvestigación
Security-research lab: reproduction of CVE-2025-58371 (GitHub Actions command injection via PR title in Discord PR Notifier), snapshot of RooCodeInc/Roo-Code @ 08a825f9bb0086a88cff5a79b9af4731bba7d076
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.