Ad

CVE-2026-44467

HIGH CVSS 4.0: 7,4 EPSS 0.14%
Обновлено 17 июня 2026
Anthropic
Параметр Значение
CVSS 7,4 (HIGH)
Уязвимые версии 1.2581.0 — 1.4304.0
Устранено в версии 1.4304.0
Тип уязвимости CWE-322, CWE-297
Поставщик Anthropic
Публичный эксплойт Нет

Приложение Claude Desktop предоставляет вам Claude Code с графическим интерфейсом, созданным для параллельного запуска нескольких сеансов. Начиная с версии 1.2581.0 до версии 1.4304.0, функция удаленной разработки SSH Claude Desktop проверяла только наличие имени хоста в ~/.ssh/known_hosts без сравнения представленного сервером ключа хоста с сохраненным ключом. Это позволило злоумышленнику, находящемуся в сети, предоставить произвольный ключ хоста SSH и молча принять соединение, что позволило провести атаку «человек посередине» на удаленные сеансы разработки.

Для успешной эксплуатации злоумышленник должен был иметь доступ к сети для перехвата SSH-трафика (например, посредством подмены ARP, мошеннического Wi-Fi или отравления DNS), а также чтобы имя целевого хоста уже имело запись в файлеknown_hosts жертвы. Эта уязвимость исправлена ​​в версии 1.4304.0.

Показать оригинальное описание (EN)

The Claude Desktop app gives you Claude Code with a graphical interface built for running multiple sessions side by side. From 1.2581.0 to before 1.4304.0, Claude Desktop's SSH remote development feature verified only whether a hostname existed in ~/.ssh/known_hosts without comparing the server's presented host key against the stored key. This allowed a network-positioned attacker to present an arbitrary SSH host key and have the connection silently accepted, enabling a man-in-the-middle attack on remote development sessions. Successful exploitation required the attacker to be in a network position to intercept SSH traffic (e.g., via ARP spoofing, rogue Wi-Fi, or DNS poisoning) and the target hostname to already have an entry in the victim's known_hosts file. This vulnerability is fixed in 1.4304.0.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Anthropic Claude_Desktop
cpe:2.3:a:anthropic:claude_desktop:*:*:*:*:*:*:*:*
1.2581.0 1.4304.0