CVE-2026-25724

Claude Code is an agentic coding tool. Prior to version 2.1.7, Claude Code failed to strictly enforce deny rules configured in settings.json when accessing files through symbolic links. If a user explicitly denied Claude Code access to a file (such as /etc/passwd) and Claude Code had access to a symbolic link pointing to that file, it was possible for Claude Code to read the restricted file through the symlink without triggering deny rule enforcement. This issue has been patched in version 2.1.7.
Configurations

Configuration 1 (hide)

cpe:2.3:a:anthropic:claude_code:*:*:*:*:*:node.js:*:*

History

27 Mar 2026, 22:16

Type Values Removed Values Added
References
  • () https://www.terra.security/blog/when-ai-becomes-the-attack-surface-lessons-from-discovering-cve-2026-25724 -
Summary
  • (es) Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.1.7, Claude Code no aplicaba estrictamente las reglas de denegación configuradas en settings.json al acceder a archivos a través de enlaces simbólicos. Si un usuario denegaba explícitamente a Claude Code el acceso a un archivo (como /etc /passwd) y Claude Code tenía acceso a un enlace simbólico que apuntaba a ese archivo, era posible que Claude Code leyera el archivo restringido a través del enlace simbólico sin activar la aplicación de la regla de denegación. Este problema ha sido parcheado en la versión 2.1.7.

09 Feb 2026, 14:47

Type Values Removed Values Added
CPE cpe:2.3:a:anthropic:claude_code:*:*:*:*:*:node.js:*:*
First Time Anthropic
Anthropic claude Code
References () https://github.com/anthropics/claude-code/security/advisories/GHSA-4q92-rfm6-2cqx - () https://github.com/anthropics/claude-code/security/advisories/GHSA-4q92-rfm6-2cqx - Third Party Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5

06 Feb 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-06 18:16

Updated : 2026-03-27 22:16


NVD link : CVE-2026-25724

Mitre link : CVE-2026-25724

CVE.ORG link : CVE-2026-25724


JSON object : View

Products Affected

anthropic

  • claude_code
CWE
CWE-61

UNIX Symbolic Link (Symlink) Following

CWE-285

Improper Authorization