CVE-2026-46406 Medium CVSS 6.1/10

🟡 CVE-2026-46406: Medium Luecke in Anthropic Claude_Code

CVE-2026-46406
6.1/10
Medium
Ja
Anthropic Claude_Code
Local

„`html

Zusammenfassung

CVE-2026-46406 betrifft Claude Code, ein agentic Coding-Tool von Anthropic. Die Schwachstelle existiert in den Versionen 2.1.59 bis 2.1.128 und ermöglicht es lokalen, unprivilegierten Benutzern, vertrauliche Informationen auszulesen oder Dateien zu manipulieren. Die Vulnerability wurde in Version 2.1.128 geschlossen.

Betroffene Systeme

Anthropic Claude Code (Versionen 2.1.59 bis 2.1.128)

Technische Details

Das /copy-Kommando schreibt Antworten in einen hartcodierten, vorhersehbaren Pfad: /tmp/claude/response.md. Diese Implementierung weist mehrere kritische Sicherheitsmängel auf:

Fehlende Dateizugriffsschutzmaßnahmen:

  • Keine UID-Isolation zwischen privilegierten und unprivilegierten Prozessen
  • Dateiberechtigungen 0644 (world-readable) auf Verzeichnis mit 0755 (world-traversable)
  • Fehlende Zufallselemente oder Namensrandomisierung

Symlink-Exploitierbarkeit:

Da der Dateipfad statisch und vorhersehbar ist, kann ein lokaler Angreifer:

  • Das Verzeichnis /tmp/claude/ vorab erstellen
  • Einen Symlink unter /tmp/claude/response.md platzieren
  • Den privilegierten Prozess veranlassen, diesem Symlink zu folgen
  • Eine beliebige Datei des Angreifers mit sensiblen Daten überschreiben

Informationslecks:

Jeder lokale Benutzer kann die world-readable Datei auslesen und dadurch Secrets oder Credentials ausspähen, die ein privilegierter Benutzer mittels /copy-Kommando generierte.

Empfohlene Massnahmen

Sofortmaßnahmen:

  • Claude Code auf Version 2.1.128 oder höher aktualisieren
  • Temporäre Dateien in /tmp/claude/ überprüfen und ggf. löschen
  • Auf betroffenen Systemen laufende Prozesse mit erhöhten Rechten neu starten

Langfristige Sicherheitsmaßnahmen:

  • Dateiberechtigungen regelmäßig prüfen
  • Symlink-Attacken durch restriktive Verzeichnisberechtigungen minimieren
  • Secrets niemals in lokal lesbaren Dateien speichern
  • Temporäre Dateien mit mktemp oder ähnlichen sicheren APIs erstellen

Bewertung

Der CVSS-Score von 6.1 (Medium) ist gerechtfertigt. Die Vulnerability erfordert lokale Netzwerkzugriff und Koordination zwischen unprivilegierten und privilegierten Prozessen. Das Risiko ist jedoch erheblich für Multi-User-Systeme und wird durch die Voraussehbarkeit und Einfachheit der Exploitierbarkeit verstär

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-46406-medium-luecke-in-anthropic-claude_code/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 01.07.2026
Alle CVEs ansehen