„`html
Zusammenfassung
CVE-2026-55607 ist eine kritische Schwachstelle in Anthropic Claude Code (Versionen 2.1.38 bis 2.1.162), die eine Sandbox-Escape-Attacke ermöglicht. Die Verwundbarkeit erlaubt es einem Angreifer, durch manipulierte Git-Worktrees und Symlink-Ausnutzung Code außerhalb der Seatbelt-Sandbox-Beschränkungen auszuführen und Dateien im Home-Verzeichnis des Benutzers zu überschreiben.
Betroffene Systeme
Produkt: Anthropic Claude Code
Betroffene Versionen: 2.1.38 bis 2.1.162
Gepatchte Version: 2.1.163 und höher
Plattformen: Alle Plattformen mit Claude Code Installation
Technische Details
Die Schwachstelle basiert auf fehlerhafter Validierung der Worktree-Erstellung. Claude Code erlaubte die Erstellung von Worktrees mit dem Namen „.git“, was zu Git-Directory-Confusion-Attacken fĂĽhrte. Durch gezieltes Symlink-Manipulation während Worktree-Operationen konnten Angreifer die Git-Fsmonitor-Funktionalität missbrauchen.
Das Exploit-Szenario erfordert folgende Schritte:
1. Angreifer erstellt ein bösartiges Git-Repository mit Prompt-Injection-Payloads
2. Opfer klont das Repository lokal
3. Opfer fĂĽhrt Claude Code gegen das Repository aus
4. Claude Code erstellt verwundbare Worktrees auĂźerhalb der Sandbox
5. Malware wird in sensiblen Konfigurationsdateien (z.B. .zshenv) geschrieben
6. Code wird mit Benutzerrechten außerhalb der Sandbox-Beschränkungen ausgeführt
Empfohlene MaĂźnahmen
- Sofortiges Update: Upgrade auf Claude Code 2.1.163 oder höher durchführen
- Validierung von Repositories: Nur vertrauenswĂĽrdige Git-Repositories mit Claude Code verarbeiten
- Sandbox-Überprüfung: Home-Verzeichnis auf verdächtige Änderungen in Shell-Konfigurationsdateien prüfen
- Zugriffskontrolle: Claude Code mit minimalen Berechtigungen ausfĂĽhren
- Monitoring: Unerwartete File-System-Änderungen überwachen
Bewertung
CVSS v3.1: 8.8 (High)
Angriffsvektor: Network
Angriffskomöxität: Mittel (Repository-Klonen erforderlich)
Auswirkung: Code-AusfĂĽhrung mit Benutzerrechten, Dateimanipulation
VerfĂĽgbarkeit: Patch verfĂĽgbar
„`