RCE sans clic via Claude Desktop Extensions (MCP) exposant >10 000 utilisateurs, CVSS 10
Selon LayerX (par Roy Paz), une vulnĂ©rabilitĂ© dâexĂ©cution de code Ă distance (RCE) sans clic affecte les extensions Claude Desktop (MCP), permettant Ă un Ă©vĂ©nement Google Agenda malveillant de dĂ©clencher lâexĂ©cution de code local avec privilĂšges. Lâimpact concerne plus de 10 000 utilisateurs actifs et environ 50 extensions DXT, avec un score CVSS de 10/10. â ïž Nature du problĂšme: Les extensions Claude Desktop (serveurs MCP) sâexĂ©cutent sans sandbox et avec des privilĂšges systĂšme complets. Claude peut chaĂźner automatiquement des connecteurs Ă faible risque (ex. Google Agenda) vers des exĂ©cutables locaux Ă haut risque, sans consentement utilisateur. Cette violation des limites de confiance permet de transfĂ©rer des donnĂ©es issues dâune source bĂ©nigne vers un contexte dâexĂ©cution privilĂ©giĂ©. ...