Apa yang terjadi
Cluster lima CVE Tinggi/Kritis (CVE-2026-75858 CVSS 7.5, CVE-2026-75913 CVSS 9.3, CVE-2026-75911 CVSS 7.8, CVE-2026-75859 CVSS 7.5, CVE-2026-75857 CVSS 7.0) dipublikasikan 2026-08-18 menggambarkan kerentanan approval-bypass dan injection sistemik di CodeWhale, agen coding AI, di mana gerbang approval level-alat default ke 'Auto' untuk alat eksekusi kode dan shell, dan file konfigurasi yang disuplai repository dipercaya tanpa validasi.
Mengapa penting
Ini adalah kelas serangan eksekusi agen novel textbook: prompt injection dalam konten yang sekadar dibaca agen (bukan kode yang diminta untuk dijalankan) langsung mengarah ke eksekusi kode arbitrer pada tingkat hak istimewa pengguna, dan repository berbahaya dapat mencapai hal yang sama dengan hanya dikloning dan dibuka — tidak ada interaksi pengguna dengan konten berbahaya yang diperlukan.
Vektor serangan
Alat rlm_eval approval_requirement() secara tidak benar mengembalikan ApprovalRequirement::Auto (diperlakukan sebagai 'jangan pernah prompt'), jadi penyerang dapat menginduksi agen melalui prompt injection dalam konten tidak tepercaya yang dibacanya (halaman web, URL yang diambil, file repository, atau hasil alat MCP — termasuk melalui alat rlm_open pendamping) untuk mengeksekusi kode Python yang disuplai model arbitrer tanpa persetujuan pengguna, pada tingkat hak istimewa OS pengguna. CVE pendamping dalam cluster yang sama mencakup git_show argument injection (CVE-2026-75913, CVSS 9.3), interaksi shell yang disetujui otomatis (CVE-2026-75857), dan file .codewhale/config.toml berbahaya dalam repo yang dikloning memungkinkan eksekusi shell arbitrer (CVE-2026-75911) atau pembacaan file arbitrer (CVE-2026-75859) tanpa interaksi pengguna apa pun di luar membuka repo.
Sistem yang terdampak
CodeWhale / codewhale-tui (agen coding AI), versi >= 0.8.41 dan < 0.8.64 (terkait: CVE-2026-75913, CVE-2026-75911, CVE-2026-75859, CVE-2026-75857)
Mitigasi
Tingkatkan CodeWhale/codewhale-tui ke >= 0.8.64; perlakukan semua file konfigurasi dan konten injectable prompt yang disuplai repository sebagai tidak tepercaya; butuhkan persetujuan eksplisit per perintah untuk alat eksekusi kode.