A newly disclosed Windows flaw (CVE-2026-35603) lets any non-admin user drop a malicious configuration file into the shared C:\ProgramData folder, where several AI-powered coding assistants automatically read settings. When an administrator later runs one of those tools—Claude Code, Cursor, Codex CLI or Gemini CLI—the malicious file is executed with full system privileges, giving the attacker control of the machine without any warning.

Mengapa masalah ini penting

Asisten pengodean AI telah menjadi hal umum dalam alur kerja pengembangan, sering kali dijalankan dengan hak akses tinggi untuk mengakses kompiler, pengelola paket, atau repositori internal. Kemampuan untuk menyuntikkan kode yang berjalan sebagai administrator dapat melewati sandbox tingkat pengguna biasa yang melindungi workstation. Dalam praktiknya, akun dengan hak akses rendah dapat menanamkan file, menunggu admin meluncurkan asisten tersebut, dan kemudian membuat asisten tersebut mengeksekusi perintah arbitrer, mengubah file sistem, atau mencuri kredensial. Dampaknya berkisar dari pijakan diam-diam untuk malware yang persisten hingga pengambilalihan penuh workstation perusahaan.

Cara kerja kerentanan ini

Keempat alat tersebut berbagi pilihan desain yang sederhana: mereka menyimpan konfigurasi seluruh mesin di C:\ProgramData dan memuat file-file tersebut secara otomatis saat startup. Di Windows, direktori tersebut dapat dibaca dan ditulis oleh pengguna standar mana pun. Alat-alat tersebut tidak memverifikasi pemilik atau integritas file sebelum menguraikannya (parsing).

Alat File konfigurasi yang diharapkan
Claude Code managed-settings.json
Cursor hooks.json
Codex CLI config.toml
Gemini CLI system-defaults.json

Penyerang membuat file dengan nama yang persis sama dengan yang dicari alat tersebut, menempatkannya di folder yang sesuai di bawah C:\ProgramData, lalu menunggu. Saat administrator membuka asisten tersebut, program akan membaca file yang dikendalikan penyerang dan mengeksekusi isinya. Dalam kasus Codex CLI, konfigurasi berbahaya tersebut juga dapat mematikan sandbox keamanan bawaan, yang semakin memperluas permukaan serangan.

Anthropic, pembuat Claude Code, telah memindahkan pengaturannya ke lokasi yang terlindungi, sehingga secara efektif menutup celah untuk produk tersebut. Vendor lainnya belum merilis perbaikan pada saat laporan penelitian ini dibuat, sehingga membiarkan pengguna mereka terpapar risiko.

Siapa yang diuntungkan, siapa yang dirugikan

  • Penyerang mendapatkan jalur eskalasi hak istimewa yang mudah tanpa memerlukan eksploitasi bug kernel atau kode zero-day.
  • Pengembang dan organisasi yang mengandalkan asisten ini untuk pekerjaan sehari-hari menghadapi risiko pencurian kredensial secara diam-diam, injeksi kode, atau penyebaran ransomware.
  • Vendor alat berisiko mengalami kerusakan reputasi dan kemungkinan tanggung jawab hukum jika celah tersebut tidak segera ditambal.

Biaya dari sebuah pelanggaran bisa sangat tinggi: kunci SSH, token cloud, dan kredensial Git yang terkompromi dapat membuka pintu bagi kompromi jaringan yang lebih luas. Bahkan satu workstation yang terkompromi dapat menjadi landasan untuk pergerakan lateral di dalam lingkungan perusahaan.

Langkah mitigasi yang dapat Anda ambil hari ini

Sampai vendor merilis patch, administrator dapat memperkuat folder-folder tersebut. Perintah PowerShell berikut, yang dijalankan dengan hak akses tinggi, akan membuat direktori yang diharapkan (jika belum ada) dan menguncinya sehingga hanya sistem dan administrator yang memiliki hak akses tulis:

# Create the directories
$paths = @(
    "C:\ProgramData\ClaudeCode",
    "C:\ProgramData\Cursor",
    "C:\ProgramData\openai\codex",
    "C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }

# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
    icacls $p /inheritance:r
    icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}

Setelah menerapkan ACL (access-control lists), pindai folder tersebut untuk mencari file apa pun yang dimiliki oleh pengguna standar. Menemukan file seperti itu adalah indikator kuat bahwa mesin telah dikompromi; jika demikian, segera rotasi semua kunci pribadi, token akses cloud, dan kredensial kontrol versi.

Apa yang perlu diwaspadai

  • Patch vendor – Pantau catatan rilis dari vendor yang terdampak. Pemindahan ke lokasi yang terlindungi atau pemeriksaan integritas untuk file konfigurasi akan menetralkan masalah ini.
  • Pembaruan alat keamanan – Platform deteksi endpoint mungkin menambahkan tanda tangan (signatures) untuk pola pembuatan file khusus ini di C:\ProgramData. Menerapkan pembaruan tersebut dapat memberikan peringatan dini.
  • Pengungkapan komunitas – Peneliti keamanan mungkin memublikasikan eksploitasi proof-of-concept atau skrip deteksi yang dapat dimasukkan ke dalam pemantauan internal.

Argumen tandingan

Beberapa pihak mungkin berpendapat bahwa risikonya terbatas pada mesin dengan banyak akun pengguna, atau bahwa alat-alat tersebut jarang dijalankan dengan hak administrator. Meskipun faktor-faktor tersebut mengurangi permukaan serangan, hal itu tidak menghilangkannya. Banyak laptop perusahaan dikelola secara terpusat dan sering kali memberikan hak admin kepada pengembang untuk menginstal kompiler atau SDK. Selain itu, malware dapat mengeksploitasi folder yang sama untuk tetap bertahan di dalam sistem bahkan tanpa pemicu tingkat admin, dengan hanya menggunakan asisten AI sebagai vektor eksekusi yang praktis.

Kesimpulan

CVE-2026-35603 menunjukkan bagaimana keputusan desain yang tampak tidak berbahaya—membaca konfigurasi dari folder yang dapat ditulis oleh siapa saja—dapat menjadi jalur eskalasi yang kuat ketika alat AI terlibat. Hingga vendor mengatasi celah tersebut, satu-satunya pertahanan yang andal adalah dengan mengunci subfolder C:\ProgramData yang digunakan oleh asisten-asisten ini dan menganggap setiap file yang tidak terduga di sana sebagai tanda adanya kompromi. Mengabaikan masalah ini akan memberikan jalur langsung bagi akun dengan hak akses rendah untuk mendapatkan kendali penuh atas workstation Windows.