CVE-2025-58371
Roo Code est vulnérable à l'injection de commandes via le workflow d'actions GitHub
- Publié
- 5 sept. 2025
- Mise à jour
- 8 sept. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 54,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Roo Code est un agent de codage autonome propulsé par l'IA qui vit dans les éditeurs des utilisateurs. Dans les versions 3.26.6 et antérieures, un workflow Github utilisait des métadonnées de pull request non assainies dans un contexte privilégié, permettant à un attaquant de concevoir une entrée malveillante et d'obtenir une exécution de code à distance (RCE) sur le runner Actions. Le workflow s'exécute avec des autorisations étendues et un accès aux secrets du dépôt. Il est possible pour un attaquant d'exécuter des commandes arbitraires sur le runner, de pousser ou de modifier du code dans le dépôt, d'accéder aux secrets et de créer des versions ou des packages malveillants, entraînant une compromission complète du dépôt et de ses services associés. Ce problème est corrigé dans la version 3.26.7.
Sources
1- gha-lab-d14c91f1bbRecherche
Security-research lab: reproduction of CVE-2025-58371 (GitHub Actions command injection via PR title in Discord PR Notifier), snapshot of RooCodeInc/Roo-Code @ 08a825f9bb0086a88cff5a79b9af4731bba7d076
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.