Claude Code Vulnerable to Arbitrary Code Execution via Plugin Autoloading with Specific Yarn Versions
O Claude Code executava automaticamente plugins do Yarn antes de pedir ao usuário para confiar em um diretório, permitindo que atacantes rodassem código malicioso sem permissão. Essa vulnerabilidade afetava apenas usuários do Yarn 2.0+ e foi corrigida na versão 1.0.39.
A vulnerabilidade explora o mecanismo de autocarregamento de plugins do Yarn 2.0+ acionado pelo comando yarn --version. O Claude Code executava esse comando antes de exibir o diálogo de confiança do diretório ao usuário, permitindo a execução prévia de plugins arbitrários armazenados em diretórios não confiáveis. Um atacante poderia criar uma configuração maliciosa do Yarn para executar código com privilégios do usuário antes do consentimento ser obtido.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →