Cybersecurity AI (CAI) és vulnerable a la injecció de comandes a l’eina d’agent run_ssh_command_with_credentials
15/12/2025
CVE-2025-67511
CRÍTIC (9,7)
CVSS3: 0,0
Cybersecurity AI (CAI) és un marc de treball de codi obert per a la construcció i el desplegament d'automatització ofensiva i defensiva basada en IA. Les versions 0.5.9 i anteriors són vulnerables a la injecció de comandes a través de la funció run_ssh_command_with_credentials(), que està disponible per als agents d'IA. Només se n'escapa la contrasenya i les entrades de comandes a run_ssh_command_with_credentials, que poden evitar la injecció de shell; mentre que els valors del nom d'usuari, l'amfitrió i el port són injectables.
post:/platform/configuration/security/service-accountsdelete:/platform/configuration/security/service-accounts/patch:/platform/configuration/security/service-accounts/post:/platform/configuration/security/service-accounts//keysdelete:/platform/configuration/security/service-accounts//keys/patch:/userpost:/userspost:/users/auth/keysdelete:/users/auth/keysdelete:/users/auth/keys/_alldelete:/users/auth/keys/delete:/users//auth/keysdelete:/users//auth/keys/delete:/users/patch:/users/
Sistemes Afectats
- aliasrobotics cai <= 0.5.9
Remediació
Aquest problema no té una solució en el moment de la publicació.
Vegeu-ne les Referències.









