CVE-2026-54316
Claude Code: Exfiltración de datos fuera de banda mediante dominio HuggingFace preaprobado en WebFetch
- Publicado
- 23 jun 2026
- Actualizado
- 23 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 43,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Claude Code es una herramienta de codificación agéntica. Desde la versión 0.2.54 hasta la 2.1.163, debido a que el nombre de host huggingface.co estaba preaprobado como nombre de host simple para la herramienta WebFetch, cualquier ruta en ese dominio—incluidos los repositorios de modelos controlados por atacantes—se aprobaba automáticamente sin solicitar permiso ni estar sujeta a las restricciones de --allowedTools. Un atacante capaz de inyectar contenido no confiable en el contexto de Claude Code podría dirigirlo para emitir solicitudes WebFetch contra archivos de repositorios controlados por el atacante (por ejemplo, /resolve/main/config.json), lo que HuggingFace cuenta como descargas en el servidor, creando un canal encubierto fuera de banda para codificar y exfiltrar datos a los que Claude puede acceder, como archivos, variables de entorno o salida de comandos. Para explotar esto de manera confiable se requería la capacidad de agregar contenido no confiable en la ventana de contexto de Claude Code. Esta vulnerabilidad está corregida en la versión 2.1.163.
Fuentes
1Laboratorio de reproducción para CVE-2026-54316 (bypass de permisos / exfiltración de Claude Code WebFetch con hostname simple de huggingface.co)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.