CVE-2026-7574
Conteúdos da Imagem de VM Cowork do Anthropic Claude Desktop Não Validados Antes do Uso
- Publicado
- 23 de jun. de 2026
- Atualizado
- 24 de jun. de 2026
- Atribuindo CNA
- AHA
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 1,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O tratamento de imagens da VM Cowork do Anthropic Claude Desktop (confirmado entre v1.1348.0 e v1.2278.0, incluindo v1.1348.0, v1.1617.0 e v1.2278.0) valida apenas a presença do arquivo e uma string de marcador de versão antes de inicializar o rootfs.img, mas não verifica a integridade do conteúdo da imagem no momento do uso. Um atacante local com execução de código sem privilégios como o usuário macOS da vítima pode modificar a imagem do sistema de arquivos raiz da VM e fazê-la ser considerada confiável em inicializações subsequentes da VM Cowork, permitindo execução arbitrária de código persistente na VM e acesso a diretórios montados pelo host. O mapeamento CWE estimado é CWE-353 (Falta de Suporte para Verificação de Integridade).
Fontes
1CVE-2026-7574
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.