CVE-2025-54794
Claude Code Research Preview يحتوي على ثغرة تجاوز قيود المسار والتي قد تسمح بالوصول غير المصرح به إلى الملفات
- تم النشر
- 05/08/2025
- محدث
- 05/08/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Claude Code هي أداة برمجة وكيلية. في الإصدارات الأقدم من 0.2.111، توجد ثغرة في التحقق من المسارات تعتمد على مطابقة البادئة بدلاً من مقارنة المسار المعياري، مما يجعل من الممكن تجاوز قيود الدليل والوصول إلى ملفات خارج دليل العمل الحالي (CWD). يعتمد نجاح الاستغلال على وجود (أو القدرة على إنشاء) دليل يحمل نفس بادئة دليل العمل الحالي، وعلى القدرة على إضافة محتوى غير موثوق إلى نافذة سياق Claude Code. تم إصلاح هذه الثغرة في الإصدار 0.2.111.
المصادر
1ثغرة حقن مطالبات عالية الخطورة في Claude AI تثبت أنه حتى أذكى نماذج اللغة يمكن تحويلها إلى أسلحة — كل ذلك ببضعة أسطر من التعليمات البرمجية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.