Apa yang terjadi
NVD menerbitkan CVE-2026-73222 (CVSS 8.8, High) pada 2026-08-11, mengkonfirmasi rantai missing-authentication/CSRF-to-RCE dalam komponen Studio server yang digunakan untuk mengonfigurasi dan memantau Claude Code.
Mengapa penting
Ini adalah pola CSRF-to-RCE terhadap alat pendamping untuk salah satu agen pengkodean AI yang paling banyak digunakan (Claude Code) — sebuah halaman web berbahaya yang dikunjungi oleh pengembang yang menjalankan Studio server dapat secara diam-diam memicu eksekusi perintah sembarang di mesin mereka.
Vektor serangan
Server Claude Code Studio yang diluncurkan oleh --studio terikat ke semua antarmuka pada port 3444, mengizinkan permintaan lintas asal, dan tidak memerlukan autentikasi; endpoint POST /api/execute memungkinkan pemohon apa pun yang dapat dijangkau jaringan atau didorong oleh halaman web berbahaya (melalui CORS) untuk memicu eksekusi perintah.
Sistem yang terdampak
Claude Code Templates (davila7/claude-code-templates) sebelum 1.29.4
Mitigasi
Tingkatkan ke claude-code-templates >= 1.29.4; jangan mengekspos server --studio ke jaringan yang tidak terpercaya.