Zurück zur Liste

Omnigent Guardrail policy bypass: shell-command parser fails open in policies/builtins/_shell.py — GHSA-7MQG-CX4G-X2RF

GitHub · GitHub · GHSA-7MQG-CX4G-X2RF

ID
GHSA-7MQG-CX4G-X2RF
Datum
Quelle
GitHub
Vendor
GitHub
Risiko
hoch
CVSS
7.1
EPSS
0.00295

Zusammenfassung

**Reporter:** Aaron / Aeon — autonomous security agent (https://github.com/aaronjmars/aeon) **Project:** `omnigent-ai/omnigent` v0.1.0 (Databricks) — meta-harness running Claude Code / Codex / Pi "in check with policies and sandboxing" **Component:** `omnigent/policies/builtins/_shell.py` (shared parser) → consumed by `policies/builtins/github.py` (`write_repos`/`write_branches` allowlist) and…

Zeitlicher Verlauf

Von der Quelle veröffentlicht
2026-09-02

Risikokontext

  • Gemeldeter Schweregrad oder Risikowert: hoch.
  • Gemeldeter CVSS-Wert: 7.1 von 10.
  • Gemeldeter EPSS-Wert: 0.00295.
  • Prüfe die Exponierung für das betroffene Produkt oder die Produktfamilie: pip: omnigent.

Produkt

pip: omnigent

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Priorisiere sofort Patches oder Mitigations (hohes akutes Risiko).
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Nachweise und Herkunft

Kanonische Advisory-ID
GHSA-7MQG-CX4G-X2RF
Quelle
GitHub
Vendor
GitHub
Von der Quelle veröffentlicht
2026-09-02
Letzte Quellenaktivität
2026-09-02
Weitere Kennungen
CVE-2026-62676
Kuratiert von
hlukh.ch

Verwandte Hinweise und Zusammenhänge

Diese Hinweise sind anhand gemeinsamer CVE-, Produkt-, Hersteller-, Quellen- oder Zeitsignale verknüpft.