漏洞  ·  2026-08-13

Claude Code Templates Studio 服务器在所有接口上暴露未经身份验证的代码执行端点

漏洞High 影响GlobalCVE-2026-73222
NVD 于 2026 年 8 月 11 日发布了 CVE-2026-73222(CVSS 8.8,高),确认了用于配置和监控 Claude Code 的 Studio 服务器组件中缺失身份验证/CSRF 到 RCE 链。
这是针对最广泛使用的 AI 编码代理之一 (Claude Code) 的伴随工具的 CSRF 到 RCE 模式 — 访问运行 Studio 服务器的开发人员的恶意网页可以无声地在他们的机器上触发任意命令执行。
Claude Code Studio 服务器由 --studio 启动,绑定到端口 3444 上的所有接口,允许跨源请求,不需要身份验证;POST /api/execute 端点允许任何网络可到达或恶意网页驱动(通过 CORS)的请求者触发命令执行。
Claude Code Templates(davila7/claude-code-templates)版本低于 1.29.4
升级到 claude-code-templates >= 1.29.4;不要将 --studio 服务器暴露给不可信网络。
NVD - CVE-2026-73222
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →