PT-2026-33510 · Anthropic · Claude-Code

CVE-2026-35603

·

Publicado

2026-04-17

·

Atualizado

2026-04-18

CVSS v3.1

7.3

Alta

VetorAV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Claude Code versões anteriores a 2.1.75
Description No Windows, o software carrega a configuração padrão do sistema do endpoint 'C:ProgramDataClaudeCodemanaged-settings.json' sem validar a propriedade do diretório ou as permissões de acesso. Como o diretório ProgramData é gravável por usuários não administradores por padrão e o subdiretório ClaudeCode não foi pré-criado ou teve seu acesso restringido, um usuário local de baixo privilégio poderia criar este diretório e inserir um arquivo de configuração malicioso. Este arquivo seria então carregado automaticamente para qualquer usuário que iniciasse a ferramenta na mesma máquina multiusuário compartilhada.
Recommendations Atualize para a versão 2.1.75 ou posterior.

Exploit

Correção

Untrusted Search Path

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35603
GHSA-5CWG-9F6J-9JVX

Produtos afetados

Claude-Code