Claude Code rg command had Command Injection that allowed bypass of user approval prompt for command execution
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 8.7epss 0.5%
probabilidade de exploração
0.5%top 59% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
Claude Code versões anteriores à 1.0.105 tinham uma falha que permitia a atacantes contornar a confirmação de segurança e executar comandos sem aprovação do usuário. Isso é perigoso porque código malicioso poderia funcionar secretamente em seu sistema.
Detalhe técnico
Um erro na análise de comandos do Claude Code (CWE-94: Injeção de Código) permitia que atacantes criassem entrada formatada especialmente para contornar o mecanismo de confirmação, habilitando execução de comandos arbitrários. A exploração requer injetar conteúdo não confiável no contexto do Claude Code; a vulnerabilidade afeta versões anteriores à 1.0.105.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Claude Code is an agentic coding tool. Due to an error in command parsing, versions prior to 1.0.105 were vulnerable to a bypass of the Claude Code confirmation prompt to trigger execution of an untrusted command. Reliably exploiting this requires the ability to add untrusted content into a Claude Code context window. Users on standard Claude Code auto-update will have received this fix automatically. Users performing manual updates are advised to update to version 1.0.105 or the latest version.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
anthropics · claude-code