PT-2025-47656 · Anthropic · Claude-Code

CVE-2025-64755

·

Publicado

2025-11-20

·

Atualizado

2026-01-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Claude Code anteriores à 2.0.31
Descrição O Claude Code é uma ferramenta de codificação baseada em agentes que apresentava uma vulnerabilidade crítica de execução remota de código. Antes da versão 2.0.31, um erro na análise do comando sed permitia contornar a validação de somente leitura, possibilitando a escrita em arquivos arbitrários no sistema hospedeiro. Esse contorno foi alcançado através de uma falha na validação de regex dos comandos sed, especificamente por não considerar a ausência de um espaço entre o comando e o caminho do arquivo. Isso permitiu que atacantes injetassem prompts maliciosos em repositórios Git, páginas web ou através de servidores MCP, levando à execução de código arbitrário via modificação de arquivos do sistema, como .zshenv, .bashrc ou .profile. O problema era acionado quando o Claude Code interpretava essas instruções injetadas como comandos do usuário. A vulnerabilidade poderia ser explorada para obter persistência no sistema mediante a modificação de arquivos de configuração do shell, que seriam então executados ao abrir o terminal ou estabelecer uma conexão SSH.
Recomendações Atualize o Claude Code para a versão 2.0.31 ou posterior.

Exploit

Correção

RCE

LPE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64755
GHSA-7MV8-J34Q-VP7Q

Produtos afetados

Claude-Code