CVE-2026-7574
محتويات صورة VM لـ Cowork في Anthropic Claude Desktop غير متحقق منها قبل الاستخدام
- تم النشر
- 23/06/2026
- محدث
- 24/06/2026
- تخصيص CNA
- AHA
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 1.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تعامل Anthropic Claude Desktop مع صور الآلة الافتراضية Cowork (مؤكدة عبر الإصدارات v1.1348.0 حتى v1.2278.0، بما في ذلك v1.1348.0 وv1.1617.0 وv1.2278.0) يتحقق فقط من وجود الملف وسلسلة علامة الإصدار قبل إقلاع rootfs.img، لكنه لا يتحقق من سلامة محتوى الصورة وقت الاستخدام. يمكن لمهاجم محلي يمتلك تنفيذ كود بصلاحيات غير مميزة كمستخدم macOS الضحية تعديل صورة نظام جذر الآلة الافتراضية وجعلها موثوقة في عمليات إقلاع Cowork VM اللاحقة، مما يتيح تنفيذ كود تعسفي دائم داخل الآلة الافتراضية والوصول إلى الأدلة المثبتة من المضيف. التعيين التقديري لـ CWE هو CWE-353 (عدم دعم التحقق من التكامل).
المصادر
1CVE-2026-7574
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.