← volver
CVE-2026-24052

Claude Code has a Domain Validation Bypass which Allows Automatic Requests to Attacker-Controlled Domains

CVSS 7.1 HIGHEPSS 0.3%CWE-601
En resumen

Claude Code tenía una falla en la validación de dominios confiables que solo verificaba si la URL comenzaba con un dominio seguro, sin comprobar dónde terminaba realmente el dominio. Un atacante podría registrar un dominio falso como 'modelcontextprotocol.io.example.com' que pasaría la verificación, engañando a la herramienta para enviar solicitudes automáticas a su servidor y robar datos.

Detalle técnico

La vulnerabilidad existe en el mecanismo de validación de dominios confiables para solicitudes WebFetch, que utiliza comparación startsWith() en lugar de validación adecuada de límites de dominio. Un atacante puede registrar un subdominio o dominio padre que comience con un nombre de dominio legítimo confiable para eludir la validación y desencadenar solicitudes automáticas a infraestructura controlada por el atacante, potencialmente exfiltrando datos sensibles sin interacción del usuario. El problema se corrigió en la versión 1.0.111.

Resumen generado y traducido por IA a partir de la descripción oficial.
Claude Code is an agentic coding tool. Prior to version 1.0.111, Claude Code contained insufficient URL validation in its trusted domain verification mechanism for WebFetch requests. The application used a startsWith() function to validate trusted domains (e.g., docs.python.org, modelcontextprotocol.io), this could have enabled attackers to register domains like modelcontextprotocol.io.example.com that would pass validation. This could enable automatic requests to attacker-controlled domains without user consent, potentially leading to data exfiltration. This issue has been patched in version 1.0.111.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Productos afectados
anthropics · claude-code

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →