CVE-2026-7574
Contenus de l'image VM Cowork d'Anthropic Claude Desktop non validés avant utilisation
- Publié
- 23 juin 2026
- Mise à jour
- 24 juin 2026
- Attribution de CNA
- AHA
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 1,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La gestion de l'image VM Cowork d'Anthropic Claude Desktop (confirmée de la v1.1348.0 à la v1.2278.0, y compris les v1.1348.0, v1.1617.0 et v1.2278.0) ne valide que la présence du fichier et une chaîne de marqueur de version avant de démarrer rootfs.img, sans vérifier l'intégrité du contenu de l'image au moment de son utilisation. Un attaquant local disposant d'une exécution de code non privilégiée sous l'utilisateur macOS victime peut modifier l'image du système de fichiers racine de la VM et la faire considérer comme fiable lors des démarrages ultérieurs de la VM Cowork, permettant une exécution de code arbitraire persistante dans la VM et l'accès aux répertoires montés depuis l'hôte. La correspondance CWE estimée est CWE-353 (Absence de prise en charge du contrôle d'intégrité).
Sources
1CVE-2026-7574
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.