Report
CVE-2026-25725 Kritisch

Claude Code – Umgehung des bubblewrap-Sandboxing über fehlende settings.json

Kennzahlen

CVSS-Basiswert
10.0
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Claude Code ist ein agentisches Coding-Werkzeug. Vor Version 2.1.2 schützte der bubblewrap-Sandboxing-Mechanismus die Konfigurationsdatei .claude/settings.json nicht, wenn diese beim Start nicht vorhanden war. Während das übergeordnete Verzeichnis beschreibbar eingebunden und .claude/settings.local.json ausdrücklich schreibgeschützt war, blieb eine fehlende settings.json ungeschützt. Dadurch konnte Schadcode innerhalb der Sandbox diese Datei anlegen und dauerhafte Hooks einschleusen, die beim Neustart mit Host-Rechten ausgeführt wurden. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 2.1.2 einspielen.

Changelog

  1. 2026-07-19 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Caddy

Alle Reports zu Caddy

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.