CVE-2026-59723
CVSS 3.1: 8.8/10 · высокий уровень
Пакеты: cline
Исправлено в: 3.0.30
Уязвимы версии: < 3.0.30
Опубликовано: 24.09.2026
Описание: Панель Cline Hub, которую запускает cline dashboard, принимает WebSocket-подключения на /browser без проверки заголовка Origin. При локальном бинде на 127.0.0.1 секрет ROOM_SECRET по умолчанию не задан, и подключение проходит проверку молча. Атакующий может заманить разработчика на свою страницу, и та пошлёт в ws://127.0.0.1:8787/browser кадры desktopCommand. Так можно читать состояние воркспейса, менять настройки MCP и провайдеров, а из-за autoApprove — запустить команды на хосте и добраться до ключей. О реальных атаках данных нет.
Действие: обновите cline до 3.0.30 или задайте ROOM_SECRET перед запуском панели.
#aiagents #ghsa #ghsa_3cj3_hqcr_g934
Post #277
147