Kerentanan  ·  2026-08-13

Server Claude Code Templates Studio mengekspos endpoint eksekusi kode yang tidak terauthentikasi di semua antarmuka

KerentananHigh dampakGlobalCVE-2026-73222
NVD menerbitkan CVE-2026-73222 (CVSS 8.8, High) pada 2026-08-11, mengkonfirmasi rantai missing-authentication/CSRF-to-RCE dalam komponen Studio server yang digunakan untuk mengonfigurasi dan memantau Claude Code.
Ini adalah pola CSRF-to-RCE terhadap alat pendamping untuk salah satu agen pengkodean AI yang paling banyak digunakan (Claude Code) — sebuah halaman web berbahaya yang dikunjungi oleh pengembang yang menjalankan Studio server dapat secara diam-diam memicu eksekusi perintah sembarang di mesin mereka.
Server Claude Code Studio yang diluncurkan oleh --studio terikat ke semua antarmuka pada port 3444, mengizinkan permintaan lintas asal, dan tidak memerlukan autentikasi; endpoint POST /api/execute memungkinkan pemohon apa pun yang dapat dijangkau jaringan atau didorong oleh halaman web berbahaya (melalui CORS) untuk memicu eksekusi perintah.
Claude Code Templates (davila7/claude-code-templates) sebelum 1.29.4
Tingkatkan ke claude-code-templates >= 1.29.4; jangan mengekspos server --studio ke jaringan yang tidak terpercaya.
NVD - CVE-2026-73222
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →