事件观察中
CodeWhale rlm_eval 工具绕过审批策略致 RCE
先了解这件事
AI 综述
CodeWhale 的 rlm_eval 工具存在任意 Python 代码执行漏洞:其 approval_requirement() 返回 ApprovalRequirement::Auto,引擎将其视为永不询问,从而绕过用户配置的 --approval-policy(如 on-request、unless-trusted),导致任意代码执行。维护者已确认并修复该漏洞,0.8.64 版本在 commit 57f3c89 中完成修补,用户应升级到 0.8.64 或更高版本。该漏洞对应 GHSA-wrj3-vj8c-784f(credit sai-sh)与 CVE-2026-75858。
AI 根据报道生成 · 2 天前更新
最新进展10月5日 08:22
CodeWhale 修复 rlm_eval 绕过审批策略的任意代码执行漏洞,0.8.64 版本已修补,建议升级。后续时间线
10月5日
- Hmbown/CodeWhale GHSA-wrj3-vj8c-784f(credit sai-sh);CVE-2026-75858精选CodeWhale 修复 rlm_eval 绕过审批策略的任意代码执行漏洞
CodeWhale 维护者确认并修复了 rlm_eval 工具的任意 Python 代码执行漏洞,0.8.64 版本在 commit 57f3c89 中完成修补,用户应升级到 0.8.64 或更高版本。该工具的 approval_requirement() 返回 ApprovalRequirement::Auto,引擎将其视为永不询问,从而绕过用户配置的 --approval-policy(on-request、unless-trusted、never),且不产生审批事件。报告指出这与此前已在 run_tests 工具上修补的 CVE-2026-45311 属同一缺陷,修复未覆盖 rlm_eval 和 rlm_open,后两者暴露面更大。
相关讨论
关注度走势
每天新增来源
- 10月5日 新增 1 个来源(1 家媒体、0 个账号)
- 10月6日 新增 0 个来源(0 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)