Report
CVE-2026-30307 Kritisch

Roo Code – OS-Command-Injection umgeht die Auto-Freigabe-Whitelist

Kennzahlen

CVSS-Basiswert
9.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Das Modul zur automatischen Befehlsfreigabe von Roo Code enthält eine kritische OS-Command-Injection-Schwachstelle, die den Whitelist-Schutzmechanismus wirkungslos macht. Da die Befehlsstruktur nur über fragile reguläre Ausdrücke geparst wird, berücksichtigt sie keine Shell-Befehlssubstitution über Klammerausdrücke oder Backticks. Ein Angreifer kann Schadbefehle so in die Argumente einer scheinbar harmlosen git-Operation einbetten, dass sie fälschlich als sicher freigegeben werden, während die Shell den eingebetteten Code ausführt. Dies ermöglicht Remote Code Execution ohne jede Nutzerinteraktion. CVSS-Basiswert: 9.8 (Kritisch).

Changelog

  1. 2026-07-19 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Caddy

Alle Reports zu Caddy

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.