PT-2026-33883 · Anthropic · Claude-Code

CVE-2026-39861

·

Publicado

2026-04-21

·

Atualizado

2026-08-13

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Claude Code versões anteriores a 2.1.64
Description O Claude Code contém uma falha de escape de sandbox onde processos isolados podem criar links simbólicos (symlinks) apontando para locais fora do espaço de trabalho designado. Quando o processo não isolado escreve em um caminho dentro de tal symlink, ele segue o link e escreve no local de destino fora do espaço de trabalho sem a confirmação do usuário. Embora nem o comando isolado nem o aplicativo não isolado possam escrever fora do espaço de trabalho independentemente, a combinação de ambos permite a escrita em locais arbitrários, o que pode levar potencialmente à execução de código fora da sandbox. A exploração bem-sucedida requer a capacidade de introduzir conteúdo não confiável na janela de contexto para disparar a execução de código isolado por meio de prompt injection, uma técnica onde instruções maliciosas são incorporadas às entradas para manipular o comportamento do agente de IA.
Recommendations Atualize o Claude Code para a versão 2.1.64 ou posterior.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39861
GHSA-VP62-R36R-9XQP

Produtos afetados

Claude-Code