PT-2025-26782 · Google+6 · Android Studio+9
CVE-2025-52882
·
Publicado
2025-06-23
·
Atualizado
2026-03-31
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas:
Extensões Claude Code para IDE VSCode versões 0.2.116 até 1.0.23
Plugins Claude Code [beta] para IDEs JetBrains versões 0.1.1 até 0.1.8
Descrição:
O problema permite conexões websocket não autorizadas de um invasor ao visitar páginas da web controladas pelo invasor. Isso poderia permitir que um invasor lesse arquivos arbitrários, visse a lista de arquivos abertos na IDE, obtivesse eventos de seleção e diagnósticos da IDE ou executasse código em situações limitadas nas quais um usuário tem um Jupyter Notebook aberto e aceita um prompt malicioso no VSCode e seus forks. Em IDEs JetBrains, um invasor poderia obter eventos de seleção, uma lista de arquivos abertos e uma lista de erros de sintaxe.
Recomendações:
Para VSCode, Cursor, Windsurf, VSCodium e outros forks do VSCode, verifique a extensão Claude Code for VSCode, atualize ou desinstale qualquer versão anterior a 1.0.24 e reinicie a IDE.
Para IDEs JetBrains, incluindo IntelliJ, PyCharm e Android Studio, verifique o plugin Claude Code [Beta], atualize ou desinstale qualquer versão anterior a 0.1.9 e reinicie a IDE.
Exploit
Correção
RCE
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Android Studio
Claude Code [Beta]
Claude Code For Vscode
Cursor
Intellij
Jetbrains Rider
Pycharm
Vscode
Vscodium
Windsurf