Vulnerabilidad en Claude Code (CVE-2025-54794)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
05/08/2025
Última modificación:
27/10/2025
Descripción
Claude Code es una herramienta de codificación agentica. En versiones anteriores a la 0.2.111, una falla de validación de rutas que utiliza la coincidencia de prefijos en lugar de la comparación de rutas canónicas permite eludir las restricciones de directorio y acceder a archivos fuera del CWD. Para que esta vulnerabilidad funcione, es necesario tener (o poder crear) un directorio con el mismo prefijo que el CWD y poder añadir contenido no confiable a una ventana de contexto de Claude Code. Esto se corrigió en la versión 0.2.111.
Impacto
Puntuación base 4.0
7.70
Gravedad 4.0
ALTA
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:anthropic:claude_code:*:*:*:*:*:node.js:*:* | 0.2.111 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



