CVE-2025-65099
Claude Code عرضة لتنفيذ الأوامر قبل مربع حوار الثقة عند بدء التشغيل
- تم النشر
- 19/11/2025
- محدث
- 20/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Claude Code هو أداة برمجة وكيلية. قبل الإصدار 1.0.39، عند تشغيله على جهاز يعمل بإصدار Yarn 3.0 أو أعلى، كان من الممكن خداع Claude Code لتنفيذ كود موجود في مشروع عبر إضافات yarn قبل أن يقبل المستخدم مربع حوار الثقة عند بدء التشغيل. كان استغلال هذا الأمر يتطلب أن يبدأ المستخدم Claude Code في دليل غير موثوق وأن يكون يستخدم Yarn 3.0 أو إصدارًا أحدث. تم تصحيح هذه المشكلة في الإصدار 1.0.39.
المصادر
1استغلال إثبات المفهوم لـ CVE-2025-65099 في Claude Code، يوضح تقنيات yarnPath والمكونات الإضافية لتحقيق تنفيذ التعليمات البرمجية في بيئة خاضعة للتحكم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.