Home

Description

EN DE

A vulnerability was detected in Kilo Code up to 4.86.0. Affected is the function ClineProvider of the file src/core/webview/ClineProvider.ts of the component Prompt Handler. Performing manipulation results in injection. The attack can be initiated remotely. The exploit is now public and may be used. Applying a patch is the recommended action to fix this issue.

In Kilo Code up to 4.86.0 wurde eine Schwachstelle gefunden. Es ist betroffen die Funktion ClineProvider der Datei src/core/webview/ClineProvider.ts der Komponente Prompt Handler. Mittels Manipulieren mit unbekannten Daten kann eine injection-Schwachstelle ausgenutzt werden. Es ist möglich, den Angriff aus der Ferne durchzuführen. Die Schwachstelle wurde öffentlich offengelegt und könnte ausgenutzt werden. Es wird geraten, einen Patch zu installieren, um dieses Problem zu lösen.

PUBLISHED Reserved 2025-10-07 | Published 2025-10-08 | Updated 2025-10-08 | Assigner VulDB




MEDIUM: 5.3CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P
MEDIUM: 6.3CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L/E:P/RL:O/RC:C
MEDIUM: 6.3CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L/E:P/RL:O/RC:C
7.5AV:N/AC:L/Au:N/C:P/I:P/A:P/E:POC/RL:OF/RC:C

Problem types

Injection

Improper Neutralization

Timeline

2025-10-07:Advisory disclosed
2025-10-07:VulDB entry created
2025-10-07:VulDB entry last update

Credits

echarris128 (VulDB User) reporter

References

vuldb.com/?id.327382 (VDB-327382 | Kilo Code Prompt ClineProvider.ts ClineProvider injection) vdb-entry technical-description

vuldb.com/?ctiid.327382 (VDB-327382 | CTI Indicators (IOB, IOC, TTP, IOA)) signature permissions-required

vuldb.com/?submit.667004 (Submit #667004 | Kilo Code Kilo Code VS Code Extension 4.86.0 Insecure Permissions) third-party-advisory

mcpsec.dev/...-10-02-kilo-code-ai-agent-supply-chain-attack/ exploit

github.com/Kilo-Org/kilocode/pull/2244 issue-tracking

github.com/...mmits/2fdddf89edba41ec3a527134e485a3388c464333 issue-tracking patch

cve.org (CVE-2025-11445)

nvd.nist.gov (CVE-2025-11445)

Download JSON