CVE-2026-54316
Claude Code: Exfiltration von Daten außerhalb des Bandes über die vorab genehmigte HuggingFace-Domain in WebFetch
- Veröffentlicht
- 23.06.2026
- Aktualisiert
- 23.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 43,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Claude Code ist ein agentisches Codierungswerkzeug. Von 0.2.54 bis 2.1.163 wurde der Hostname huggingface.co als bloßer Hostname für das WebFetch-Tool vorab genehmigt, sodass jeder Pfad auf dieser Domain – einschließlich angreiferkontrollierter Modell-Repositories – ohne Berechtigungsabfrage oder Einschränkungen durch --allowedTools automatisch genehmigt wurde. Ein Angreifer, der in der Lage war, nicht vertrauenswürdigen Inhalt in einen Claude-Code-Kontext einzuschleusen, konnte ihn dazu veranlassen, WebFetch-Anfragen gegen angreiferkontrollierte Repository-Dateien (z. B. /resolve/main/config.json) zu stellen, was HuggingFace serverseitig als Downloads zählt und so einen verdeckten Out-of-Band-Kanal zum Kodieren und Exfiltrieren von Daten schafft, auf die Claude zugreifen kann, wie Dateien, Umgebungsvariablen oder Befehlsausgaben. Für eine zuverlässige Ausnutzung war die Fähigkeit erforderlich, nicht vertrauenswürdigen Inhalt in das Kontextfenster von Claude Code einzufügen. Diese Schwachstelle ist in 2.1.163 behoben.
Quellen
1Reproduktionslabor für CVE-2026-54316 (Claude Code WebFetch huggingface.co bare-hostname Berechtigungsumgehung / Exfiltration)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.