Eclipse - CVE-2026-19884
Date de publication :
Il s'agit d'une vulnérabilité dans la gestion de la confiance des espaces de travail et l'intégration Git d'Eclipse Theia.
Eclipse Theia est une plateforme open source destinée à la création d’environnements de développement intégrés pour le bureau et le cloud. Elle fournit une architecture modulaire, un système d’extensions et une compatibilité avec de nombreuses extensions Visual Studio Code.
Lors de l'ouverture d'un dossier, les extensions Git peuvent exécuter automatiquement des commandes telles que git status avant que le dossier soit déclaré fiable. Git interprète alors la configuration locale .git/config du dépôt. Un attaquant peut fournir un dépôt qui contient une configuration contrôlée avec core.fsmonitor ou un paramètre équivalent qui déclenche une commande. Un dépôt Git nu imbriqué dans un dépôt standard permet de conserver cette configuration après le clonage. La victime doit cloner le dépôt malveillant puis l'ouvrir dans une application Theia qui dispose de l'intégration Git.
Elle permet d'exécuter des commandes arbitraires avec les privilèges de l'utilisateur de l'application, sans demande de confirmation supplémentaire.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-15 : External Control of System or Configuration Setting
Détails sur l'exploitation
• Vecteur d'attaque : Local
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
Eclipse Theia versions 1.69.0 et antérieures. La vulnérabilité concerne les applications basées sur Theia qui incluent l'intégration Git.