Ad

CVE-2026-54316

MEDIUM CVSS 4.0: 6,0 EPSS 0.40%
Обновлено 29 июня 2026
Anthropic
Параметр Значение
CVSS 6,0 (MEDIUM)
Уязвимые версии 0.2.54 — 2.1.163
Устранено в версии 2.1.163
Тип уязвимости CWE-200 (Раскрытие информации), CWE-515, CWE-183
Поставщик Anthropic
Публичный эксплойт Нет

Claude Code — это агентный инструмент кодирования. С 0.2.54 по 2.1.163, поскольку имя хоста humgingface.co было предварительно одобрено как чистое имя хоста для инструмента WebFetch, любой путь в этом домене, включая репозитории моделей, контролируемые злоумышленниками, автоматически одобрялся без запроса разрешения или подпадал под ограничения --allowedTools. Злоумышленник, способный внедрить ненадежный контент в контекст кода Клода, может направить его на выполнение запросов WebFetch к файлам репозитория, контролируемым злоумышленником (например, /resolve/main/config.json), которые HuggingFace считает загрузками на стороне сервера, создавая скрытый внеполосный канал для кодирования и извлечения данных, к которым Клод может получить доступ, таких как файлы, переменные среды или выходные данные команды.

Для надежного использования этого требовалась возможность добавлять ненадежный контент в контекстное окно Claude Code. Эта уязвимость исправлена ​​в версии 2.1.163.

Показать оригинальное описание (EN)

Claude Code is an agentic coding tool. From 0.2.54 until 2.1.163, because the hostname huggingface.co was pre-approved as a bare hostname for the WebFetch tool, any path on that domain—including attacker-controlled model repositories—was auto-approved without a permission prompt or being subject to --allowedTools restrictions. An attacker able to inject untrusted content into a Claude Code context could direct it to issue WebFetch requests against attacker-controlled repository files (e.g. /resolve/main/config.json), which HuggingFace counts as downloads server-side, creating a covert out-of-band channel for encoding and exfiltrating data Claude can access such as files, environment variables, or command output. Reliably exploiting this required the ability to add untrusted content into a Claude Code context window. This vulnerability is fixed in 2.1.163.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Anthropic Claude_Code
cpe:2.3:a:anthropic:claude_code:*:*:*:*:*:node.js:*:*
0.2.54 2.1.163