V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-21852
ANC
СреднийПодтвержденаЭксплойт есть

Claude Code - это инструмент для искусственного кодирования. До версии 2.0.65 уязвимость в потоке загрузки проекта Claude Code позволяла вр…

CVSS
5.3
Средний
EPSS
0.29
p97
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Claude Code - это инструмент для искусственного кодирования. До версии 2.0.65 уязвимость в потоке загрузки проекта Claude Code позволяла вредоносным репозиториям эксфильтровать данные, включая ключи Anthropic API, прежде чем пользователи подтвердят доверие. Репозиторий, контролируемый злоумышленником, может включать в себя файл настроек, который устанавливает ANTHROPIC_BASE_URL к конечной точке, контролируемой злоумышленником, и когда хранилище было открыто, Клод Код будет читать конфигурацию и немедленно выдавать запросы API, прежде чем показывать запрос доверия, потенциально утечку ключей API пользователя. Пользователи на стандартном автообновении кода Клода уже получили это исправление. Пользователям, выполняющим ручные обновления, рекомендуется обновиться до версии 2.0.65, которая содержит патч, или до последней версии.

Теги · CWE
Без аутентификации
CWE-522
CAPEC-50
CAPEC-102
CAPEC-474
CAPEC-509
CAPEC-551
CAPEC-555
CAPEC-560
CAPEC-561
CAPEC-600
CAPEC-644
CAPEC-645
CAPEC-652
CAPEC-653
Затронутые продукты
Claude_code < 2.0.65
Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: N
None
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: P
Passive
Конфиденциальность уязвимой системы
VC: L
Низкое (L)
Целостность уязвимой системы
VI: L
Низкое (L)
Доступность уязвимой системы
VA: L
Низкое (L)
Конфиденциальность последующей системы
SC: N
Отсутствует (N)
Целостность последующей системы
SI: N
Отсутствует (N)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.291 · p97
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
CVE-2026-21852
github-poc · https://github.com/atiilla/CVE-2026-21852-PoC
Enterprise
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
claude_code*Отслеживается
Источники данных
ANC
CVE