CVE-2026-21852
تسريب بيانات Claude Code عبر إعداد بيئة خبيث قبل تأكيد الثقة
- تم النشر
- 21/01/2026
- محدث
- 21/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Claude Code هي أداة برمجة وكيلية. قبل الإصدار 2.0.65، كان هناك ثغرة في تدفق تحميل المشاريع في Claude Code سمحت للمستودعات الخبيثة بسرقة البيانات بما في ذلك مفاتيح Anthropic API قبل تأكيد المستخدمين للثقة. يمكن لمستودع يتحكم فيه المهاجم تضمين ملف إعدادات يضبط ANTHROPIC_BASE_URL على نقطة نهاية يتحكم فيها المهاجم، وعند فتح المستودع، كان Claude Code يقرأ الإعداد ويصدر على الفور طلبات API قبل عرض موجه الثقة، مما قد يؤدي إلى تسريب مفاتيح API الخاصة بالمستخدم. المستخدمون الذين يستخدمون التحديث التلقائي القياسي لـ Claude Code قد تلقوا هذا الإصلاح بالفعل. يُنصح المستخدمون الذين يقومون بالتحديث اليدوي بتحديث الإصدار إلى 2.0.65، الذي يحتوي على تصحيح، أو إلى أحدث إصدار.
المصادر
2- claude-code-security-auditالماسح الضوئي
ماسح أمني لتدقيق بيئات Claude Code بحثًا عن التنفيذ المسبق للثقة CVE-2026-21852، واختطاف الخطافات، وتقييد eBPF.
عرض تعليمي لثلاث ثغرات في Claude Code (تجاوز الخطافات، حقن MCP، استخراج مفاتيح API) مع خادم مهاجم، ووكيل MITM، وماسح اكتشاف لتعلّم أمن سلسلة التوريد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.