PT-2026-33510 · Anthropic · Claude-Code
CVE-2026-35603
·
Publicado
2026-04-17
·
Atualizado
2026-04-18
CVSS v3.1
7.3
Alta
| Vetor | AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Claude Code versões anteriores a 2.1.75
Description
No Windows, o software carrega a configuração padrão do sistema do endpoint 'C:ProgramDataClaudeCodemanaged-settings.json' sem validar a propriedade do diretório ou as permissões de acesso. Como o diretório
ProgramData é gravável por usuários não administradores por padrão e o subdiretório ClaudeCode não foi pré-criado ou teve seu acesso restringido, um usuário local de baixo privilégio poderia criar este diretório e inserir um arquivo de configuração malicioso. Este arquivo seria então carregado automaticamente para qualquer usuário que iniciasse a ferramenta na mesma máquina multiusuário compartilhada.Recommendations
Atualize para a versão 2.1.75 ou posterior.
Exploit
Correção
Untrusted Search Path
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Claude-Code