跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表 精选关注度29

Claude Code 修复 Windows 系统级配置加载漏洞 CVE-2026-35603

Claude Code: Insecure System-Wide Configuration Loading Enables Local Privilege Escalation on Windows

AI 导读

Anthropic 的 Claude Code 在 Windows 上从 C:\ProgramData\ClaudeCode\managed-settings.json 加载系统级默认配置时未校验目录归属与访问权限,低权限本地用户可创建该目录并放入恶意配置文件,使同机器上启动 Claude Code 的用户自动加载。该漏洞编号 CVE-2026-35603,严重程度为 Moderate,影响 @anthropic-ai/claude-code 2.1.75 之前的版本,2.1.75 已修复。利用需要共享的多用户 Windows 系统,且受害者在恶意配置放置后启动 Claude Code。使用自动更新的用户已收到修复,手动更新的用户被建议升级到最新版本。

推荐理由

公告给出了受影响版本、修复版本与利用前提,运维多用户 Windows 环境的团队可据此判断是否需要升级。

阅读原文github.com