CVE-2025-54794
높음게시됨
Claude Code Research Preview에는 승인되지 않은 파일 접근을 허용할 수 있는 경로 제한 우회 취약점이 있습니다.
- 게시됨
- 2025. 8. 5.
- 업데이트됨
- 2025. 8. 5.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
7.7/ 10높음
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X1.4%
낮음 · 다음 30일
- 백분위수
- 70.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Claude Code는 에이전트형 코딩 도구입니다. 0.2.111 미만 버전에서는 정규 경로(canonical path) 비교 대신 접두사 일치(prefix matching)를 사용하는 경로 검증 결함으로 인해 디렉터리 제한을 우회하고 CWD 외부의 파일에 접근할 수 있습니다. 성공적인 악용은 CWD와 동일한 접두사를 가진 디렉터리의 존재(또는 생성 가능 여부)와 Claude Code 컨텍스트 창에 신뢰할 수 없는 콘텐츠를 추가할 수 있는 능력에 따라 달라집니다. 이 문제는 버전 0.2.111에서 수정되었습니다.
소스
1Claude AI의 고심각도 프롬프트 인젝션 결함은 가장 똑똑한 언어 모델조차도 단 몇 줄의 코드로 무기로 변할 수 있음을 증명합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.