何が起きたか
NVD は 2026-08-11 に CVE-2026-73222 (CVSS 8.8, High) を公開し、Claude Code を設定および監視するために使用される Studio サーバーコンポーネントの認証欠落/CSRF 対 RCE チェーンを確認しました。
なぜ重要か
これは最も広く使用される AI コーディングエージェント(Claude Code)のコンパニオンツールに対する CSRF 対 RCE パターンです。開発者が Studio サーバーを実行中に訪問した悪意のあるウェブページは、マシンでの任意のコマンド実行を静かにトリガーできます。
攻撃経路
Claude Code Studio サーバーは --studio によって起動され、ポート 3444 上のすべてのインターフェースにバインドし、クロスオリジンリクエストを許可し、認証を要求しません。POST /api/execute エンドポイントは、ネットワークに到達可能または悪意のあるウェブページ(CORS 経由)に駆動される任意の要求者がコマンド実行をトリガーすることを許可します。
影響を受けるシステム
Claude Code Templates (davila7/claude-code-templates) 1.29.4 未満
緩和策
claude-code-templates >= 1.29.4 にアップグレードしてください。--studio サーバーを信頼されていないネットワークに公開しないでください。