CVE-2025-59536
Claude Code का स्टार्टअप ट्रस्ट डायलॉग कमांड निष्पादन हमले का कारण बन सकता है
- प्रकाशित
- 3 अक्टू॰ 2025
- अद्यतन
- 3 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Claude Code एक एजेंटिक कोडिंग टूल है। 1.0.111 से पहले के संस्करण स्टार्टअप ट्रस्ट डायलॉग कार्यान्वयन में एक बग के कारण कोड इंजेक्शन की चपेट में थे। Claude Code को उपयोगकर्ता द्वारा स्टार्टअप ट्रस्ट डायलॉग स्वीकार करने से पहले किसी प्रोजेक्ट में निहित कोड निष्पादित करने के लिए धोखा दिया जा सकता था। इसका शोषण करने के लिए उपयोगकर्ता को एक अविश्वसनीय निर्देशिका में Claude Code प्रारंभ करना आवश्यक है। मानक Claude Code ऑटो-अपडेट वाले उपयोगकर्ताओं को यह सुधार स्वचालित रूप से प्राप्त हो गया होगा। मैन्युअल अपडेट करने वाले उपयोगकर्ताओं को नवीनतम संस्करण में अपडेट करने की सलाह दी जाती है। यह समस्या संस्करण 1.0.111 में ठीक कर दी गई है।
स्रोत
3CVE-2025-59536 के लिए PoC एक्सप्लॉइट — Claude Code के स्टार्टअप ट्रस्ट डायलॉग में उच्च-गंभीरता वाली कोड इंजेक्शन भेद्यता, जो बिना पैच वाले इंस्टेंसेज के दूरस्थ शोषण को सक्षम बनाती है।
CVE-2025-59536 और संबंधित CVEs के लिए व्यावसायिक PoC। Anthropic Claude_Code में MCP टूल कन्फर्मेशन प्रॉम्प्ट मिसरिप्रेजेंटेशन प्रदर्शित करता है, जिसके परिणामस्वरूप मनमाना OS कमांड निष्पादन होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।