CVE-2025-55012

Zed is a multiplayer code editor. Prior to version 0.197.3, in the Zed Agent Panel allowed for an AI agent to achieve Remote Code Execution (RCE) by bypassing user permission checks. An AI Agent could have exploited a permissions bypass vulnerability to create or modify a project-specific configuration file, leading to the execution of arbitrary commands on a victim's machine without the explicit approval that would otherwise be required. This vulnerability has been patched in version 0.197.3. A workaround for this issue involves either avoid sending prompts to the Agent Panel, or to limit the AI Agent's file system access.
CVSS

No CVSS.

Configurations

No configuration.

History

12 Aug 2025, 14:25

Type Values Removed Values Added
Summary
  • (es) Zed es un editor de código multijugador. Antes de la versión 0.197.3, el Panel de Agente de Zed permitía que un agente de IA lograra la Ejecución Remota de Código (RCE) omitiendo las comprobaciones de permisos del usuario. Un agente de IA podría haber explotado una vulnerabilidad de evasión de permisos para crear o modificar un archivo de configuración específico del proyecto, lo que provocó la ejecución de comandos arbitrarios en el equipo de la víctima sin la aprobación explícita que de otro modo se requeriría. Esta vulnerabilidad se ha corregido en la versión 0.197.3. Una solución alternativa a este problema consiste en evitar el envío de solicitudes al Panel de Agente o limitar el acceso del agente de IA al sistema de archivos.

11 Aug 2025, 22:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-11 22:15

Updated : 2025-08-12 14:25


NVD link : CVE-2025-55012

Mitre link : CVE-2025-55012

CVE.ORG link : CVE-2025-55012


JSON object : View

Products Affected

No product.

CWE
CWE-284

Improper Access Control

CWE-288

Authentication Bypass Using an Alternate Path or Channel