CodeRabbit: une config Rubocop a permis une RCE et un accÚs lecture/écriture à 1 M de dépÎts
Selon Kudelski Security (blog de recherche), un enchaĂźnement de failles dans lâintĂ©gration de Rubocop par CodeRabbit a permis dâobtenir une exĂ©cution de code Ă distance (RCE) sur des serveurs de production, dâexfiltrer de nombreux secrets (dont la clĂ© privĂ©e du GitHub App CodeRabbit) et, par ricochet, dâaccĂ©der en lecture/Ă©criture Ă des dĂ©pĂŽts GitHub installĂ©s (jusquâĂ 1 M de dĂ©pĂŽts). Les correctifs ont Ă©tĂ© dĂ©ployĂ©s rapidement en janvier 2025, notamment la dĂ©sactivation puis lâisolation de Rubocop. ...