在 RooCodeInc 公司发布的 Roo-Code(版本 3.51.1 及更早版本)中发现了一个安全漏洞。该漏洞影响的是 MCP 集成信任模型 组件中 文件里的 函数。攻击者通过操纵该函数可导致代码注入,且攻击可远程执行。 该漏洞的利用方式已公开披露,可能正被利用。此前已向供应商报告了多个相关问题。供应商回应称:“这些问题均适用于 Roo Code——我们不再支持该项目。其代码仓库早在之前就已归档,我们不建议任何人继续使用它。” 该漏洞仅影响维护者已不再支持的产品。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| RooCodeInc | Roo-Code | 3.51.0 |
cpe:2.3:a:roocodeinc:roo-code:*:*:*:*:*:*:*:*
|
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-81834 | 6.3 MEDIUM | RooCodeInc Roo-Code README File ExecaTerminalProcess code injection |
| CVE-2026-81837 | 6.3 MEDIUM | RooCodeInc Roo-Code ApplyPatchTool ApplyPatchTool.ts path.resolve path traversal |
| CVE-2026-81833 | 5.5 MEDIUM | RooCodeInc Roo-Code CodeIndexManager helpers.ts optimizeQuery code injection |
| CVE-2026-81836 | 3.7 LOW | RooCodeInc Roo-Code OAuth Callback oauth.ts cleartext transmission |
No comments yet