Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en claude-code de anthropics (CVE-2026-21852)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
21/01/2026
Última modificación:
02/02/2026

Descripción

Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.0.65, una vulnerabilidad en el flujo de carga de proyectos de Claude Code permitía a repositorios maliciosos exfiltrar datos, incluyendo claves API de Anthropic, antes de que los usuarios confirmaran la confianza. Un repositorio controlado por un atacante podría incluir un archivo de configuración que estableciera ANTHROPIC_BASE_URL a un punto final controlado por un atacante y, cuando se abría el repositorio, Claude Code leería la configuración e inmediatamente emitiría solicitudes API antes de mostrar la solicitud de confianza, filtrando potencialmente las claves API del usuario. Los usuarios con la actualización automática estándar de Claude Code ya han recibido esta corrección. Se aconseja a los usuarios que realizan actualizaciones manuales que actualicen a la versión 2.0.65, que contiene un parche, o a la última versión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anthropic:claude_code:*:*:*:*:*:node.js:*:* 2.0.65 (excluyendo)