Claude Code: RCE et exfiltration de clés API via fichiers de projet (CVE-2025-59536, CVE-2026-21852), failles corrigées

Selon Check Point Research (CPR), publié le 25 février 2026, des vulnérabilités critiques dans l’outil développeur Claude Code d’Anthropic permettent une exécution de code à distance (RCE) et l’exfiltration de clés API via des fichiers de configuration de projet; Anthropic a collaboré avec CPR et a corrigé toutes les failles avant publication. 🛡️ • Contexte: Claude Code, un outil CLI agentique, prend en charge la modification de fichiers, Git, tests, intégration MCP et exécution de commandes. Sa configuration est pilotée par dépôt via .claude/settings.json et .mcp.json, exposant une nouvelle surface d’attaque lorsque des dépôts non fiables sont clonés. ...

2 mars 2026 · 3 min

Vulnérabilités critiques dans Claude Code : exécution de code et vol de clés API via configurations de dépôt

Selon Check Point Research, deux vulnérabilités critiques dans l’outil de développement IA Claude Code d’Anthropic ont permis une exécution de code à distance (RCE) et le vol de clés API en abusant de fichiers de configuration au niveau des dépôts, activés automatiquement à l’ouverture d’un projet. Les chercheurs décrivent comment des mécanismes intégrés (Hooks, intégrations MCP, variables d’environnement) ont pu contourner les contrôles de confiance et rediriger le trafic authentifié avant tout consentement utilisateur. ...

26 février 2026 · 3 min
Dernière mise à jour le: 12 avril 2026 📝