PT-2025-47656 · Anthropic · Claude-Code
CVE-2025-64755
·
Publicado
2025-11-20
·
Atualizado
2026-01-08
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Claude Code anteriores à 2.0.31
Descrição
O Claude Code é uma ferramenta de codificação baseada em agentes que apresentava uma vulnerabilidade crítica de execução remota de código. Antes da versão 2.0.31, um erro na análise do comando
sed permitia contornar a validação de somente leitura, possibilitando a escrita em arquivos arbitrários no sistema hospedeiro. Esse contorno foi alcançado através de uma falha na validação de regex dos comandos sed, especificamente por não considerar a ausência de um espaço entre o comando e o caminho do arquivo. Isso permitiu que atacantes injetassem prompts maliciosos em repositórios Git, páginas web ou através de servidores MCP, levando à execução de código arbitrário via modificação de arquivos do sistema, como .zshenv, .bashrc ou .profile. O problema era acionado quando o Claude Code interpretava essas instruções injetadas como comandos do usuário. A vulnerabilidade poderia ser explorada para obter persistência no sistema mediante a modificação de arquivos de configuração do shell, que seriam então executados ao abrir o terminal ou estabelecer uma conexão SSH.Recomendações
Atualize o Claude Code para a versão 2.0.31 ou posterior.
Exploit
Correção
RCE
LPE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Claude-Code