CVE-2026-7574
Anthropic Claude Desktop Cowork VM-Image-Inhalte werden vor der Verwendung nicht validiert
- Veröffentlicht
- 23.06.2026
- Aktualisiert
- 24.06.2026
- CNA zuweisen
- AHA
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 1,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Image-Verarbeitung der Anthropic Claude Desktop Cowork-VM (bestätigt für v1.1348.0 bis v1.2278.0, einschließlich v1.1348.0, v1.1617.0 und v1.2278.0) validiert vor dem Booten von rootfs.img lediglich das Vorhandensein der Datei und einen Versionsmarker-String, prüft jedoch nicht die Integrität des Image-Inhalts zum Zeitpunkt der Verwendung. Ein lokaler Angreifer mit Ausführung von nicht privilegiertem Code als betroffener macOS-Benutzer kann das Root-Dateisystem-Image der VM verändern und dafür sorgen, dass es bei nachfolgenden Cowork-VM-Boots als vertrauenswürdig behandelt wird. Dies ermöglicht eine dauerhafte Ausführung beliebigen Codes in der VM sowie Zugriff auf vom Host eingehängte Verzeichnisse. Die geschätzte CWE-Zuordnung ist CWE-353 (Fehlende Unterstützung für Integritätsprüfung).
Quellen
1CVE-2026-7574
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.