Vulnerabilidad en Roo Code (CVE-2025-53536)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/07/2025
Última modificación:
08/07/2025
Descripción
Roo Code es un agente de codificación autónomo basado en IA. Antes de la versión 3.22.6, si la víctima tenía la opción "Escribir" aprobada automáticamente, un atacante con la capacidad de enviar solicitudes al agente podía escribir en los archivos de configuración de VS Code y activar la ejecución del código. Había varias maneras de lograrlo. Un ejemplo es la configuración php.validate.executablePath, que permite establecer la ruta del ejecutable PHP para la validación de sintaxis. El atacante podría haber escrito la ruta a un comando arbitrario y luego haber creado un archivo PHP para activarlo. Esta vulnerabilidad se corrigió en la versión 3.22.6.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA