Vulnerabilidad · Publicado 13/08/2026
ClaudeHookBridge versiones anteriores a 5.15.1 contiene una falla que trunca las cadenas de destino a 500 caracteres durante la evaluación de reglas de denegación (denyPatterns), mientras que Claude Code ejecuta el comando completo sin truncamiento. Un atacante puede insertar contenido malicioso después del byte 500 en campos Bash para eludir listas de bloqueo y ejecutar comandos arbitrarios. Esto afecta infraestructuras que integran este componente con sistemas de IA, siendo alta en entornos de CI/CD y automatización en la región.
Network-AI ClaudeHookBridge before 5.15.1 truncates the target string to 500 characters before evaluating denyPatterns, while Claude Code executes the full untruncated command. Attackers can position dangerous content past byte 500 in a Bash command field to bypass the operator's hard-deny list and execute arbitrary commands.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-436
Publicado en NIST NVD.