CVE-2025-65099
Claude Code vulnerable a la ejecución de comandos antes del diálogo de confianza de inicio
- Publicado
- 19 nov 2025
- Actualizado
- 20 nov 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 42,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Claude Code es una herramienta de codificación agéntica. Antes de la versión 1.0.39, al ejecutarse en una máquina con Yarn 3.0 o superior, Claude Code podría haber sido engañado para ejecutar código contenido en un proyecto a través de yarn plugins antes de que el usuario aceptara el diálogo de confianza de inicio. Para explotar esto, habría sido necesario que un usuario iniciara Claude Code en un directorio no confiable y que estuviera usando Yarn 3.0 o superior. Este problema ha sido corregido en la versión 1.0.39.
Fuentes
1Exploit de prueba de concepto para CVE-2025-65099 en Claude Code, que demuestra técnicas de yarnPath y plugin para lograr la ejecución de código en un entorno controlado.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.