Satu kelemahan Windows yang baru didedahkan (CVE-2026-35603) membolehkan mana-mana pengguna bukan admin meletakkan fail konfigurasi berniat jahat ke dalam folder kongsi C:\ProgramData, di mana beberapa pembantu pengekodan berkuasa AI membaca tetapan secara automatik. Apabila pentadbir kemudian menjalankan salah satu daripada alatan tersebut—Claude Code, Cursor, Codex CLI atau Gemini CLI—fail berniat jahat itu akan dilaksanakan dengan keistimewaan sistem penuh, memberikan penyerang kawalan ke atas mesin tersebut tanpa sebarang amaran.

Mengapa masalah ini penting

Pembantu pengekodan AI telah menjadi perkara biasa dalam saluran pembangunan (development pipelines), sering kali dijalankan dengan hak akses tinggi untuk mengakses pengkompil (compilers), pengurus pakej atau repositori dalaman. Keupayaan untuk menyuntik kod yang berjalan sebagai pentadbir memintas "sandbox" tahap pengguna biasa yang melindungi stesen kerja. Dalam praktiknya, akaun dengan keistimewaan rendah boleh menanam fail, menunggu pentadbir melancarkan pembantu tersebut, dan kemudian menyebabkan pembantu itu melaksanakan arahan rawak, mengubah suai fail sistem atau mencuri kredential. Kesannya merangkumi daripada tapak tersembunyi untuk malware yang berterusan sehingga pengambilalihan sepenuhnya stesen kerja korporat.

Bagaimana kerentanan ini berfungsi

Keempat-empat alatan tersebut berkongsi pilihan reka bentuk yang ringkas: mereka menyimpan konfigurasi seluruh mesin dalam C:\ProgramData dan memuatkan fail-fail tersebut secara automatik semasa permulaan. Pada Windows, direktori tersebut boleh dibaca dan ditulis oleh mana-mana pengguna standard. Alatan tersebut tidak mengesahkan pemilik atau integriti fail sebelum memprosesnya.

Alatan Fail konfigurasi yang dijangka
Claude Code managed-settings.json
Cursor hooks.json
Codex CLI config.toml
Gemini CLI system-defaults.json

Seorang penyerang mencipta fail dengan nama tepat yang dicari oleh alatan tersebut, meletakkannya dalam folder yang sepadan di bawah C:\ProgramData, dan menunggu. Apabila pentadbir membuka pembantu tersebut, program akan membaca fail yang dikawal oleh penyerang dan melaksanakan kandungannya. Dalam kes Codex CLI, konfigurasi berniat jahat itu juga boleh mematikan "sandbox" keselamatan terbina dalam, sekali gus meluaskan lagi permukaan serangan.

Anthropic, pembuat Claude Code, telah pun memindahkan tetapan ke lokasi yang dilindungi, secara berkesan menutup jurang bagi produk tersebut. Vendor lain belum mengeluarkan penyelesaian pada masa laporan penyelidikan ini dibuat, menyebabkan pengguna mereka terdedah kepada risiko.

Siapa yang untung, siapa yang rugi

  • Penyerang mendapat laluan peningkatan keistimewaan (privilege-escalation) yang mudah tanpa memerlukan eksploitasi pepijat kernel atau kod "zero-day".
  • Pembangun dan organisasi yang bergantung kepada pembantu ini untuk kerja harian menghadapi risiko kecurian kredential secara senyap, suntikan kod, atau penyebaran ransomware.
  • Vendor alatan berisiko mengalami kerosakan reputasi dan kemungkinan liabiliti jika kelemahan tersebut tidak ditampal dengan segera.

Kos pelanggaran keselamatan boleh menjadi sangat tinggi: kunci SSH, token awan, dan kredential Git yang terjejas boleh membuka pintu kepada kompromi rangkaian yang lebih luas. Malah, satu stesen kerja yang terjejas boleh menjadi pelancar untuk pergerakan lateral (lateral movement) di dalam persekitaran korporat.

Langkah mitigasi yang boleh anda ambil hari ini

Sehingga vendor mengeluarkan tampalan (patch), pentadbir boleh memperkukuh folder itu sendiri. Arahan PowerShell berikut, yang dijalankan dengan hak akses tinggi, akan mencipta direktori yang dijangka (jika belum wujud) dan menguncinya supaya hanya sistem dan pentadbir sahaja yang mempunyai hak akses tulis:

# Create the directories
$paths = @(
    "C:\ProgramData\ClaudeCode",
    "C:\ProgramData\Cursor",
    "C:\ProgramData\openai\codex",
    "C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }

# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
    icacls $p /inheritance:r
    icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}

Selepas melaksanakan ACL (senarai kawalan akses), imbas folder tersebut untuk sebarang fail yang dimiliki oleh pengguna standard. Penemuan fail sedemikian adalah petunjuk kuat bahawa mesin tersebut telah pun diceroboh; jika itu berlaku, tukar (rotate) semua kunci peribadi, token akses awan, dan kredential kawalan versi dengan segera.

Perkara yang perlu diperhatikan

  • Tampalan vendor – Perhatikan nota keluaran daripada vendor yang terjejas. Perpindahan ke lokasi yang dilindungi atau pemeriksaan integriti untuk fail konfigurasi akan meneutralkan isu ini.
  • Kemas kini alatan keselamatan – Platform pengesanan titik akhir (endpoint detection) mungkin menambah tandatangan (signatures) untuk corak penciptaan fail khusus ini dalam C:\ProgramData. Melaksanakan kemas kini tersebut boleh memberikan amaran awal.
  • Pendedahan komuniti – Penyelidik keselamatan mungkin menerbitkan eksploitasi bukti konsep (proof-of-concept) atau skrip pengesanan yang boleh digabungkan ke dalam pemantauan dalaman.

Hujah balas

Sesetengah pihak mungkin berhujah bahawa risiko tersebut terhad kepada mesin yang mempunyai pelbagai akaun pengguna, atau bahawa alatan tersebut jarang dijalankan dengan hak pentadbir. Walaupun faktor-faktor tersebut mengurangkan permukaan serangan, ia tidak menghapuskannya. Banyak komputer riba korporat diuruskan secara berpusat dan sering memberikan hak admin kepada pembangun untuk memasang pengkompil atau SDK. Tambahan pula, perisian hasad boleh mengeksploitasi folder yang sama untuk kekal dalam sistem walaupun tanpa pencetus tahap admin, dengan hanya menggunakan pembantu AI sebagai vektor pelaksanaan yang mudah.

Rumusan

CVE-2026-35603 menunjukkan bagaimana keputusan reka bentuk yang kelihatan tidak berbahaya—membaca konfigurasi daripada folder yang boleh ditulis oleh sesiapa sahaja—boleh menjadi laluan peningkatan yang kuat apabila alatan AI terlibat. Sehingga vendor menangani kelemahan tersebut, satu-satunya pertahanan yang boleh dipercayai adalah dengan mengunci subfolder C:\ProgramData yang digunakan oleh pembantu ini dan menganggap sebarang fail yang tidak dijangka di sana sebagai tanda pencerobohan. Mengabaikan isu ini akan membuka ruang terus bagi akaun berkeistimewaan rendah untuk memperoleh kawalan penuh ke atas stesen kerja Windows.