Report
CVE-2025-58374 Hoch

Roo Code – Codeausführung über auto-genehmigtes npm install

Kennzahlen

CVSS-Basiswert
7.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Roo Code, ein KI-gestützter Coding-Agent im Editor, führt in Versionen bis einschliesslich 3.25.23 bei aktivierter Auto-Approve-Funktion eine Standardliste erlaubter Befehle ohne manuelle Freigabe aus – darunter npm install. Da npm install Lifecycle-Skripte ausführt, wird ein bösartiges postinstall-Skript aus der package.json eines Repositories automatisch gestartet. Das Öffnen eines bösartigen Repositories mit aktivierten auto-genehmigten Befehlen kann so zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 3.26.0 aktualisieren, in der das Problem behoben ist.

Changelog

  1. 2026-07-26 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Caddy

Alle Reports zu Caddy

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.