CVE-2025-59536
مربع حوار الثقة عند بدء تشغيل Claude Code قد يؤدي إلى هجوم تنفيذ الأوامر
- تم النشر
- 03/10/2025
- محدث
- 03/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Claude Code هي أداة برمجة وكيلية. كانت الإصدارات السابقة للإصدار 1.0.111 عرضة لثغرة حقن الكود (Code Injection) بسبب خلل في تنفيذ مربع حوار الثقة عند بدء التشغيل. يمكن خداع Claude Code لتنفيذ كود موجود داخل مشروع قبل قبول المستخدم لمربع حوار الثقة عند بدء التشغيل. يتطلب استغلال هذه الثغرة أن يبدأ المستخدم تشغيل Claude Code في دليل غير موثوق. سيحصل المستخدمون الذين يعتمدون على التحديث التلقائي القياسي لـ Claude Code على هذا الإصلاح تلقائيًا. يُنصح المستخدمون الذين يقومون بالتحديث يدويًا بتحديث النسخة إلى أحدث إصدار. تم إصلاح هذه المشكلة في الإصدار 1.0.111.
المصادر
3استغلال PoC لـ CVE-2025-59536، ثغرة حقن كود عالية الخطورة في مربع حوار الثقة عند بدء تشغيل Claude Code، مما يتيح الاستغلال عن بُعد للنسخ غير المصححة.
PoC احترافي لـ CVE-2025-59536 و CVEs المرتبطة. يوضح تحريف مطالبة تأكيد أداة MCP في Anthropic Claude_Code مما يؤدي إلى تنفيذ أوامر نظام تشغيل تعسفي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.