Исследователи обнаружили опасную уязвимость удаленного выполнения кода (RCE) в инструменте Claude Code версии 2.1.118. Проблема связана с обработчиком диплинков claude-cli и некорректным парсингом аргументов командной строки.
Злоумышленник мог создать специальную ссылку, которая при клике запускала Claude Code и незаметно подгружала вредоносный файл настроек. Из-за ошибки парсера параметры конфигурации считывались прямо из тела запроса. В результате на компьютере жертвы выполнялся произвольный код в терминале.
Опасность увеличивалась из-за обхода диалога доверия к репозиторию. Если ссылка вела на уже доверенный проект, утилита запускалась полностью скрытно. Разработчики оперативно закрыли брешь в обновлении 2.1.119. Пользователям рекомендуют обновить инструмент и проверить локальные файлы настроек на наличие подозрительных хуков.

