Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Claude Code (CVE-2026-25722)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
06/02/2026
Última modificación:
09/02/2026

Descripción

Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.0.57, Claude Code no validaba correctamente los cambios de directorio cuando se combinaba con operaciones de escritura en carpetas protegidas. Al usar el comando cd para navegar a directorios sensibles como .claude, era posible eludir la protección contra escritura y crear o modificar archivos sin confirmación del usuario. La explotación fiable de esto requería la capacidad de añadir contenido no confiable en una ventana de contexto de Claude Code. Este problema ha sido parcheado en la versión 2.0.57.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anthropic:claude_code:*:*:*:*:*:node.js:*:* 2.0.57 (excluyendo)