Vulnerabilidad en Roo Code (CVE-2025-57771)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
22/08/2025
Última modificación:
22/08/2025
Descripción
Roo Code es un agente de codificación autónomo basado en IA que reside en los editores de los usuarios. En versiones anteriores a la 3.25.5, Roo Code no gestiona correctamente la sustitución de procesos ni los caracteres "&" individuales en la lógica de análisis de comandos para la ejecución automática. Si un usuario ha habilitado la ejecución automática para un comando como "ls", un atacante que pueda enviar solicitudes manipuladas al agente podría inyectar comandos arbitrarios para que se ejecuten junto con el comando deseado. Para explotar esta vulnerabilidad, el atacante debe tener acceso para enviar solicitudes y que el usuario haya habilitado la ejecución automática de comandos, que está deshabilitada por defecto. Esta vulnerabilidad podría permitir que un atacante ejecute código arbitrario. El problema se solucionó en la versión 3.25.5.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA