CVE-2026-22561

MEDIUM CVSS 4.0: 4,7 EPSS 0.01%
Обновлено 6 апреля 2026
Anthropic
Параметр Значение
CVSS 4,7 (MEDIUM)
Уязвимые версии до 1.1.3363
Устранено в версии 1.1.3363
Тип уязвимости CWE-427 (Подмена элемента пути поиска)
Поставщик Anthropic
Публичный эксплойт Нет

Элементы пути неконтролируемого поиска в версиях установщика Anthropic Claude для Windows (Claude Setup.exe) до 1.1.3363 допускают локальное повышение привилегий посредством перехвата порядка поиска DLL. Установщик загружает библиотеки DLL (например, profapi.dll) из своего собственного каталога после повышения прав UAC, позволяя выполнять произвольный код, если вместе с установщиком установлена ​​вредоносная DLL.

Показать оригинальное описание (EN)

Uncontrolled search path elements in Anthropic Claude for Windows installer (Claude Setup.exe) versions prior to 1.1.3363 allow local privilege escalation via DLL search-order hijacking. The installer loads DLLs (e.g., profapi.dll) from its own directory after UAC elevation, enabling arbitrary code execution if a malicious DLL is planted alongside the installer.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Anthropic Claude
cpe:2.3:a:anthropic:claude:*:*:*:*:*:*:*:*
1.1.3363
Microsoft Windows
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*