Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Roo Code (CVE-2025-54377)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
23/07/2025
Última modificación:
11/09/2025

Descripción

Roo Code es un agente de codificación autónomo basado en IA que reside en los editores de los usuarios. En las versiones 3.23.18 y anteriores, RooCode no valida los saltos de línea (\n) en la entrada de comandos, lo que permite eludir el mecanismo de lista blanca. El proyecto parece carecer de lógica de análisis o validación para evitar la inyección de comandos multilínea. Al evaluar la ejecución de los comandos, solo se considera la primera línea o token, lo que permite a los atacantes introducir comandos adicionales en líneas posteriores. Esto se solucionó en la versión 3.23.19.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:roocode:roo_code:*:*:*:*:*:*:*:* 3.23.19 (excluyendo)