PT-2026-3758 · Anthropic · Claude-Code
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Claude Code versões anteriores a 2.0.65
Description
Uma falha no fluxo de carregamento de projetos permite que repositórios maliciosos exfiltrem dados sensíveis, como chaves de API da Anthropic, antes que o usuário confirme a confiança no projeto. Um invasor pode incluir um arquivo de configurações em um repositório que modifica a variável
ANTHROPIC BASE URL para apontar para um endpoint controlado pelo invasor. Quando o repositório é aberto, o software lê essa configuração e emite requisições de API imediatamente, ignorando o aviso de confiança e potencialmente vazando as chaves de API do usuário.Recommendations
Atualize para a versão 2.0.65 ou para a versão mais recente disponível.
Exploit
Correção
RCE
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Claude-Code