Anthropic · Claude-Code · CVE-2026-103012
**Nome do Software Vulnerável e Versões Afetadas**
Claude Code versões 2.0.68 até 2.1.259
**Descrição**
O Claude Code priorizou uma chave de API armazenada localmente, como uma proveniente de um `/login` anterior ou arquivo de configuração, em vez de um login válido do Claude Enterprise ou Team ao recuperar configurações gerenciadas pelo servidor. Se o endpoint de configurações rejeitasse a chave armazenada, a sessão seria iniciada sem as políticas gerenciadas pelo servidor da organização — incluindo regras de negação de permissão, restrições de modelo e bloqueios exclusivos de gerenciamento — ou continuaria usando uma cópia em cache obsoleta da política, enquanto ainda operava sob a conta da organização. Este problema requer acesso local a um dispositivo que contenha uma chave de API armazenada. Configurações gerenciadas por endpoint, como via MDM ou configurações baseadas em arquivo, não são afetadas.
**Recomendações**
Atualize para a versão 2.1.260 ou posterior.
Remova chaves de API remanescentes das máquinas dos desenvolvedores após a transição para contas Enterprise ou Team.
Configure `forceRemoteSettingsRefresh` onde for necessário um início com falha fechada (fail-closed).
Prefira configurações gerenciadas por endpoint (MDM ou managed-settings.json) em vez de entrega apenas via servidor.