CVE-2026-21852
क्लॉड कोड ट्रस्ट पुष्टि से पहले दुर्भावनापूर्ण पर्यावरण कॉन्फ़िगरेशन के माध्यम से डेटा लीक करता है
- प्रकाशित
- 21 जन॰ 2026
- अद्यतन
- 21 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Claude Code एक एजेंटिक कोडिंग टूल है। संस्करण 2.0.65 से पहले, Claude Code की प्रोजेक्ट-लोड प्रक्रिया में एक कमजोरी थी जिससे दुर्भावनापूर्ण रिपॉजिटरी उपयोगकर्ताओं के विश्वास की पुष्टि करने से पहले ही Anthropic API कुंजियों सहित डेटा बाहर निकाल सकती थीं। एक हमलावर-नियंत्रित रिपॉजिटरी में एक सेटिंग्स फ़ाइल शामिल हो सकती थी जो ANTHROPIC_BASE_URL को हमलावर-नियंत्रित एंडपॉइंट पर सेट करती है, और जब रिपॉजिटरी खोली जाती थी, तो Claude Code कॉन्फ़िगरेशन पढ़कर ट्रस्ट प्रॉम्प्ट दिखाने से पहले तुरंत API अनुरोध भेज देता था, जिससे उपयोगकर्ता की API कुंजियाँ लीक हो सकती थीं। मानक Claude Code ऑटो-अपडेट का उपयोग करने वाले उपयोगकर्ताओं को यह फिक्स पहले ही मिल चुका है। मैन्युअल अपडेट करने वाले उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 2.0.65 में अपडेट करें, जिसमें एक पैच शामिल है, या नवीनतम संस्करण में अपडेट करें।
स्रोत
2क्लॉड कोड वातावरणों का सुरक्षा स्कैनर ऑडिट करता है, जिसमें CVE-2026-21852 प्री-ट्रस्ट निष्पादन, हुक हाईजैकिंग, और eBPF लॉकडाउन शामिल हैं।
शैक्षणिक डेमो जो तीन Claude Code कमजोरियों (hooks बाईपास, MCP इंजेक्शन, API key एक्सफिल्ट्रेशन) को दर्शाता है, जिसमें हमलावर सर्वर, MITM प्रॉक्सी, और सप्लाई-चेन सुरक्षा सीखने के लिए डिटेक्शन स्कैनर शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।