事件经过
5个高/严重CVE集群(CVE-2026-75858 CVSS 7.5、CVE-2026-75913 CVSS 9.3、CVE-2026-75911 CVSS 7.8、CVE-2026-75859 CVSS 7.5、CVE-2026-75857 CVSS 7.0)发布于2026-08-18,描述了AI编码代理CodeWhale中的系统性批准绕过和注入漏洞,其中工具级批准门槛对代码执行和shell工具默认为"自动",且存储库提供的配置文件被无验证地信任。
影响分析
这是一个典型的新颖代理执行攻击类:代理仅读取的内容中的提示注入(不是要求它运行的代码)直接导致用户权限级别的任意代码执行,恶意存储库可以通过简单地被克隆和打开来达到相同效果——无需用户与恶意内容交互。
攻击途径
rlm_eval工具的approval_requirement()错误地返回ApprovalRequirement::Auto(被视为"从不提示"),因此攻击者可通过在它读取的不受信任的内容(网页、获取的URL、存储库文件或MCP工具结果——包括通过配套rlm_open工具)中的提示注入来诱导代理执行任意模型提供的Python代码而不需要用户批准,在用户的OS权限级别。同一集群中的配套CVE涵盖git_show参数注入(CVE-2026-75913、CVSS 9.3)、自动批准的shell命令交互(CVE-2026-75857)和克隆存储库中的恶意.codewhale/config.toml文件,仅通过打开存储库之外的用户交互即可启用任意shell执行(CVE-2026-75911)或任意文件读取(CVE-2026-75859)。
受影响系统
CodeWhale / codewhale-tui(AI编码代理),版本>= 0.8.41和< 0.8.64(相关:CVE-2026-75913、CVE-2026-75911、CVE-2026-75859、CVE-2026-75857)
缓解措施
升级CodeWhale/codewhale-tui到>= 0.8.64;将所有存储库提供的配置文件和提示可注入内容视为不受信任;对代码执行工具要求明确的逐命令批准。