Vulnerabilidad en claude-code de anthropics (CVE-2026-21852)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
21/01/2026
Última modificación:
02/02/2026
Descripción
Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.0.65, una vulnerabilidad en el flujo de carga de proyectos de Claude Code permitía a repositorios maliciosos exfiltrar datos, incluyendo claves API de Anthropic, antes de que los usuarios confirmaran la confianza. Un repositorio controlado por un atacante podría incluir un archivo de configuración que estableciera ANTHROPIC_BASE_URL a un punto final controlado por un atacante y, cuando se abría el repositorio, Claude Code leería la configuración e inmediatamente emitiría solicitudes API antes de mostrar la solicitud de confianza, filtrando potencialmente las claves API del usuario. Los usuarios con la actualización automática estándar de Claude Code ya han recibido esta corrección. Se aconseja a los usuarios que realizan actualizaciones manuales que actualicen a la versión 2.0.65, que contiene un parche, o a la última versión.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:anthropic:claude_code:*:*:*:*:*:node.js:*:* | 2.0.65 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



