Descripción de la vulnerabilidad

Se ha identificado una vulnerabilidad en el componente de manejo de worktrees de Claude Code que permite a un atacante escapar del entorno de sandbox mediante una técnica de confusión de rutas en repositorios git. Esta falla posibilita la ejecución de código arbitrario fuera de las restricciones impuestas por el sandbox seatbelt del sistema operativo.

Mecanismo de explotación

El gestor de worktrees de Claude Code permitía la creación de worktrees con el nombre reservado .git, así como la navegación hacia worktrees ubicados fuera del contexto del sandbox. Esta permisividad abre la puerta a ataques de confusión de directorio git.

La cadena de explotación combina dos técnicas:

  1. Manipulación de symlinks durante operaciones sobre worktrees.
  2. Ejecución del mecanismo git fsmonitor aprovechando el contexto de directorio confundido.

Mediante esta combinación, un atacante puede sobrescribir archivos arbitrarios en el directorio home del usuario, como por ejemplo .zshenv. Al modificar este archivo de configuración del shell, el atacante logra que código malicioso se ejecute en el contexto del usuario sin estar sujeto a las restricciones del sandbox seatbelt.

Condiciones necesarias para la explotación

Para explotar esta vulnerabilidad de forma fiable, se requiere que el usuario realice las siguientes acciones:

  • Clonar un repositorio malicioso que contenga contenido de inyección de prompts (prompt injection).
  • Ejecutar Claude Code apuntando a dicho repositorio.

Esto implica un componente de ingeniería social, ya que el atacante debe conseguir que la víctima interactúe con un repositorio bajo su control. Sin embargo, dado el flujo de trabajo habitual de los desarrolladores que utilizan Claude Code para analizar repositorios externos, este vector de ataque es plausible en escenarios reales.

Impacto

El impacto principal de esta vulnerabilidad es la ejecución de código arbitrario fuera del sandbox de seguridad de Claude Code. Las consecuencias potenciales incluyen:

  • Compromiso de la sesión del usuario en el sistema operativo.
  • Persistencia mediante modificación de archivos de configuración del shell.
  • Acceso a recursos y datos del sistema que el sandbox debería haber protegido.
  • Escalada de privilegios o movimiento lateral dependiendo del entorno del usuario.

Versiones afectadas y solución

Los usuarios que tienen activada la actualización automática de Claude Code ya han recibido el parche de forma transparente. Los usuarios que realizan actualizaciones manuales deben actualizar a la versión más reciente disponible lo antes posible.

Créditos

Esta vulnerabilidad fue reportada de forma responsable a través de HackerOne por el investigador de seguridad identificado como hackerone.com/metnew.