
CVE-2026-7574
एक अखंडता सत्यापन कमजोरी जो Claude Desktop Cowork VM फ़ाइलसिस्टम छवि (rootfs.img) के संशोधन की अनुमति देती है, जिससे VM वातावरण के अंदर स्थायी कोड निष्पादन संभव होता है।
CVE-2026-7574 एक उच्च-गंभीरता वाली कमजोरी है जो Anthropic Claude Desktop Cowork को प्रभावित करती है।
समस्या इसलिए उत्पन्न होती है क्योंकि एप्लिकेशन VM को बूट करने से पहले वर्चुअल मशीन फ़ाइलसिस्टम छवि (rootfs.img) की केवल उपस्थिति और संस्करण मेटाडेटा को मान्य करता है। छवि सामग्री स्वयं क्रिप्टोग्राफिक रूप से सत्यापित नहीं होती है।
यह स्थानीय पहुंच वाले हमलावर को VM छवि को बदलने या संशोधित करने और Cowork वर्चुअल मशीन के अंदर स्थायी निष्पादन क्षमताओं को बनाए रखने की अनुमति देता है।
| उत्पाद | स्थिति |
|---|---|
| Claude Desktop Cowork | असुरक्षित |
| macOS तैनाती | प्रभावित |
| Linux तैनाती | पुष्टि नहीं हुई |
| Windows तैनाती | पुष्टि नहीं हुई |
v1.1348.0 – v1.2278.0
एप्लिकेशन निम्नलिखित कार्य करता है:
✓ File Exists
✓ Version Matches
✗ Integrity Validation
✗ Cryptographic Signature Verification
✗ Secure Hash Validation
परिणामस्वरूप, एक संशोधित VM फ़ाइलसिस्टम छवि बाद के लॉन्च के दौरान विश्वसनीय मानी जाती है।
┌──────────────────────┐
│ Local User Access │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Modify rootfs.img │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Claude Starts VM │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Malicious Image │
│ Trusted & Executed │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Persistent Access │
│ Inside Cowork VM │
└──────────────────────┘
हमलावर VM रीस्टार्ट के दौरान कोड निष्पादन बनाए रख सकते हैं।
होस्ट और VM के बीच माउंट की गई निर्देशिकाओं तक पहुंच।
प्रारंभिक समझौता के बाद पैर जमाने के लिए उपयोगी।
संशोधित वातावरण हमलावर-नियंत्रित सेवाओं और स्क्रिप्ट को निष्पादित कर सकते हैं।
केवल शैक्षिक प्रतिनिधित्व।
# Locate VM image
rootfs.img
# Modify filesystem image
# Replace startup scripts
# Restart Claude Desktop Cowork
# Modified image executes automatically
rootfs.img का अप्रत्याशित संशोधन समयImplement:
SHA-256 Validation
Cryptographic Signatures
Secure Boot Verification
Image Trust Chains
Runtime Integrity Checks
| घटना | तारीख |
|---|---|
| CVE आरक्षित | 2026-05-01 |
| सार्वजनिक प्रकटीकरण | 2026-06-24 |
| CVE प्रकाशित | 2026-06-24 |
CWE-353
Missing Support for Integrity Check
यह रिपॉजिटरी निम्नलिखित के लिए अभिप्रेत है:
इस जानकारी का उपयोग स्पष्ट प्राधिकरण के बिना सिस्टम पर हमला करने के लिए न करें।
बिना सत्यापन के विश्वास के माध्यम से स्थायित्व
| क्षेत्र | मान |
|---|
| CVE | CVE-2026-7574 |
| गंभीरता | उच्च |
| CVSS स्कोर | 8.7 |
| CWE | CWE-353 |
| हमला वेक्टर | स्थानीय |
| आवश्यक विशेषाधिकार | निम्न |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| दायरा | परिवर्तित |
| शोषण | समझौता-पश्चात |