PT-2026-70844 · Unknown · Claude-Code-Templates

CVE-2026-73222

·

Publicado

2026-08-11

·

Atualizado

2026-09-03

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Claude Code Templates versões anteriores a 1.29.4
Descrição O servidor Claude Code Studio, iniciado através da opção --studio, vincula-se a todas as interfaces na porta 3444, permite requisições de origem cruzada e não exige autenticação. O endpoint POST /api/execute passa o campo prompt do corpo da requisição para a função executeLocalTask(), e o endpoint POST /api/install-agent passa o campo agentName do corpo da requisição para um processo filho. Além disso, o caminho do agentName é acessível via /api/execute através da função checkAndInstallAgent(). Esses valores controlados por um invasor são passados para o child process.spawn() com a execução de shell habilitada, permitindo a interpretação de metacaracteres. Isso possibilita que um invasor execute comandos arbitrários do sistema operacional com os privilégios do desenvolvedor, podendo comprometer o código-fonte, credenciais e dados locais.
Recomendações Atualize para a versão 1.29.4. Como medida paliativa temporária, restrinja o acesso aos endpoints POST /api/execute e POST /api/install-agent ou evite usar a opção --studio até que a atualização seja aplicada.

Exploit

Correção

OS Command Injection

CSRF

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73222
GHSA-79WM-X847-7CVG

Produtos afetados

Claude-Code-Templates