Anthropic · Claude-Code · CVE-2026-21852
**Nome do Software Vulnerável e Versões Afetadas**
Claude Code versões anteriores a 2.0.65
**Description**
Uma falha no fluxo de carregamento de projetos permite que repositórios maliciosos exfiltrem dados sensíveis, como chaves de API da Anthropic, antes que o usuário confirme a confiança no projeto. Um invasor pode incluir um arquivo de configurações em um repositório que modifica a variável `ANTHROPIC BASE URL` para apontar para um endpoint controlado pelo invasor. Quando o repositório é aberto, o software lê essa configuração e emite requisições de API imediatamente, ignorando o aviso de confiança e potencialmente vazando as chaves de API do usuário.
**Recommendations**
Atualize para a versão 2.0.65 ou para a versão mais recente disponível.