Betroffen ist die Worktree-Verwaltung des agentischen Programmierwerkzeugs Claude Code. Fehlerhafte Prüfungen erlaubten es, Arbeitsverzeichnisse mit dem Namen “.git” anzulegen und auf Worktrees außerhalb des vorgesehenen Sandbox-Kontexts zu wechseln. Dadurch ließ sich Git über die Herkunft seines Verzeichnisses täuschen. In Kombination mit manipulierten symbolischen Verknüpfungen und der automatischen Ausführung des Git-Dateisystemmonitors während Worktree-Operationen konnte ein Angreifer Dateien im Benutzerverzeichnis überschreiben, etwa Shell-Startdateien. Da solche Dateien beim Öffnen einer Sitzung automatisch ausgeführt werden, führte dies zur Ausführung von fremdem Code außerhalb der Sandbox-Beschränkungen. Für einen zuverlässigen Angriff musste das Opfer ein präpariertes Code-Repository klonen, das Inhalte zur Prompt-Injection enthielt, und Claude Code darauf anwenden. Betroffen sind Anwender, die das Werkzeug gegen fremde, nicht vertrauenswürdige Repositories einsetzen.
CVE-2026-55607
7,7
HIGH
CVSS Basis-Score
Beschreibung