CVE-2026-24052

Claude Code is an agentic coding tool. Prior to version 1.0.111, Claude Code contained insufficient URL validation in its trusted domain verification mechanism for WebFetch requests. The application used a startsWith() function to validate trusted domains (e.g., docs.python.org, modelcontextprotocol.io), this could have enabled attackers to register domains like modelcontextprotocol.io.example.com that would pass validation. This could enable automatic requests to attacker-controlled domains without user consent, potentially leading to data exfiltration. This issue has been patched in version 1.0.111.
Configurations

Configuration 1 (hide)

cpe:2.3:a:anthropic:claude_code:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 10:22

Type Values Removed Values Added
Summary
  • (es) Claude Code es una herramienta de codificación agéntica. Antes de la versión 1.0.111, Claude Code contenía una validación de URL insuficiente en su mecanismo de verificación de dominio de confianza para solicitudes WebFetch. La aplicación utilizaba una función startsWith() para validar dominios de confianza (p. ej., docs.python.org, modelcontextprotocol.io), esto podría haber permitido a los atacantes registrar dominios como modelcontextprotocol.io.example.com que pasarían la validación. Esto podría permitir solicitudes automáticas a dominios controlados por el atacante sin el consentimiento del usuario, lo que podría llevar a la exfiltración de datos. Este problema ha sido parcheado en la versión 1.0.111.

06 Feb 2026, 20:28

Type Values Removed Values Added
References () https://github.com/anthropics/claude-code/security/advisories/GHSA-vhw5-3g5m-8ggf - () https://github.com/anthropics/claude-code/security/advisories/GHSA-vhw5-3g5m-8ggf - Vendor Advisory
CPE cpe:2.3:a:anthropic:claude_code:*:*:*:*:*:node.js:*:*
First Time Anthropic
Anthropic claude Code
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.4

03 Feb 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-03 21:16

Updated : 2026-06-17 10:22


NVD link : CVE-2026-24052

Mitre link : CVE-2026-24052

CVE.ORG link : CVE-2026-24052


JSON object : View

Products Affected

anthropic

  • claude_code
CWE
CWE-601

URL Redirection to Untrusted Site ('Open Redirect')