CVE-2026-82217 afecta a las versiones de Eclipse Theia 1.73.0 a inferiores a 1.75.0. En el "Agent Mode" de IA, las herramientas de edición de archivos — writeFileContent, suggestFileContent y los ayudantes asociados de reemplazo y estado — resolvían una ruta proporcionada por el modelo sin verificar que perteneciera al espacio de trabajo. Un ../.bashrc relativo, una ruta absoluta o una expansión de ~ escribían o eliminaban archivos fuera del espacio de trabajo con los privilegios del sistema operativo del usuario del backend. En Agent Mode, esos cambios se aplican sin un cuadro de confirmación. Escribir en ~/.ssh/authorized_keys o en un archivo de inicio de shell eleva esto a ejecución de código en el backend. CVSS 3.1 es 8.8, asignado por NVD y no autoevaluado.
La corrección que nadie pudo ver
El aviso hace referencia a un único commit. Ese commit pertenece a una solicitud de extracción titulada "ai-ide: add Memory prompt capability". Sí toca los archivos vulnerables — file-changeset-functions.ts y workspace-functions.ts —, pero por su título y descripción se trata de una funcionalidad. Un administrador que leyera las notas de la versión 1.75.0 no recibió ninguna indicación de que la actualización cerraba una cadena de traversales de ruta a RCE.
Las dos brechas
Informe a Eclipse: 24 de julio. Commit de corrección: 11 de agosto. Versión que lo incluye: 27 de agosto. Aviso: 31 de agosto. Las versiones vulnerables 1.73 y 1.74 siguieron implantadas durante aproximadamente dos meses después del informe, y la corrección permaneció públicamente en un repositorio abierto durante 20 días antes de la divulgación: legible para cualquiera que compare commits, invisible para cualquiera que lea avisos.
Lo que no recoge la simplificación
"Theia parcheó una vulnerabilidad" sugiere que se añadió una comprobación que faltaba. El propio informe de Eclipse describe una corrección incompleta: ya existían protecciones llamadas ensureWithinWorkspace y resolveToUri en la capa del resolvedor, y las herramientas de mayor impacto las eludían. La protección estaba presente y no se aplicó donde más importaba: un fallo distinto y más difícil de detectar mediante revisión.
Por qué esto se generaliza
No se trata de una inyección de prompt teórica. Es una cadena completa: contenido externo, salida del modelo, ruta de archivo, escritura fuera del espacio de trabajo, código en el host, sin confirmación del usuario, porque la aplicación automática forma parte del diseño. Cualquier agente de IDE que combine una ruta proporcionada por el modelo con aplicación automática tiene la misma estructura.
