Недавно обнаруженная уязвимость в Windows (CVE-2026-35603) позволяет любому пользователю без прав администратора поместить вредоносный конфигурационный файл в общую папку C:\ProgramData, где несколько ИИ-помощников для написания кода автоматически считывают настройки. Когда администратор позже запускает один из этих инструментов — Claude Code, Cursor, Codex CLI или Gemini CLI — вредоносный файл выполняется с полными системными привилегиями, что дает злоумышленнику контроль над машиной без какого-либо предупреждения.

Почему это важно

ИИ-помощники для написания кода стали обычным явлением в процессах разработки; часто они запускаются с повышенными правами для доступа к компиляторам, менеджерам пакетов или внутренним репозиториям. Возможность внедрения кода, который выполняется от имени администратора, обходит обычную «песочницу» на уровне пользователя, защищающую рабочую станцию. На практике учетная запись с низким уровнем привилегий может подбросить файл, дождаться запуска помощника администратором, после чего помощник выполнит произвольные команды, изменит системные файлы или соберет учетные данные. Последствия варьируются от скрытного закрепления вредоносного ПО в системе до полного захвата корпоративных рабочих станций.

Как работает уязвимость

Все четыре инструмента имеют общую архитектурную особенность: они хранят общесистемные конфигурации в C:\ProgramData и автоматически загружают эти файлы при запуске. В Windows этот каталог доступен для чтения и записи любому стандартному пользователю. Инструменты не проверяют владельца или целостность файлов перед их парсингом.

Инструмент Ожидаемый файл конфигурации
Claude Code managed-settings.json
Cursor hooks.json
Codex CLI config.toml
Gemini CLI system-defaults.json

Злоумышленник создает файл с точно таким же именем, которое ищет инструмент, помещает его в соответствующую папку в C:\ProgramData и ждет. Когда администратор открывает помощника, программа считывает контролируемый злоумышленником файл и выполняет его содержимое. В случае с Codex CLI вредоносная конфигурация также может отключить встроенные защитные «песочницы», еще больше расширяя поверхность атаки.

Anthropic, разработчик Claude Code, уже перенес свои настройки в защищенное место, фактически устранив уязвимость для этого продукта. Другие вендоры на момент публикации отчета об исследовании не выпустили исправлений, оставляя своих пользователей под угрозой.

Кто выигрывает, а кто проигрывает

  • Злоумышленники получают прямой путь для повышения привилегий, не требующий эксплуатации багов ядра или использования уязвимостей нулевого дня.
  • Разработчики и организации, использующие этих помощников в повседневной работе, сталкиваются с риском скрытой кражи учетных данных, внедрения кода или развертывания программ-вымогателей.
  • Поставщики инструментов рискуют репутацией и возможной юридической ответственностью, если уязвимость не будет оперативно устранена.

Цена взлома может быть высокой: скомпрометированные SSH-ключи, облачные токены и учетные данные Git могут открыть путь к компрометации всей сети. Даже одна взломанная рабочая станция может стать плацдармом для горизонтального перемещения (lateral movement) внутри корпоративной среды.

Меры защиты, которые можно принять уже сегодня

Пока вендоры не выпустят патчи, администраторы могут ужесточить права доступа к самим папкам. Следующие команды PowerShell, запущенные с повышенными правами, создадут необходимые директории (если они еще не существуют) и заблокируют их так, чтобы доступ на запись имели только система и администраторы:

# Create the directories
$paths = @(
    "C:\ProgramData\ClaudeCode",
    "C:\ProgramData\Cursor",
    "C:\ProgramData\openai\codex",
    "C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }

# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
    icacls $p /inheritance:r
    icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}

После применения ACL (списков управления доступом) проверьте папки на наличие файлов, владельцем которых является стандартный пользователь. Обнаружение такого файла является серьезным признаком того, что машина уже была скомпрометирована; в этом случае немедленно смените все закрытые ключи, токены облачного доступа и учетные данные систем контроля версий.

На что обратить внимание

  • Патчи от вендоров — следите за примечаниями к выпускам (release notes) затронутых поставщиков. Перенос настроек в защищенное место или проверка целостности конфигурационных файлов нейтрализуют проблему.
  • Обновления средств защиты — платформы обнаружения угроз на конечных точках (EDR) могут добавить сигнатуры для этого специфического паттерна создания файлов в C:\ProgramData. Установка этих обновлений может обеспечить раннее оповещение.
  • Публикации сообщества — исследователи безопасности могут опубликовать эксплойты (proof-of-concept) или скрипты обнаружения, которые можно интегрировать в системы внутреннего мониторинга.

Контраргумент

Некоторые могут утверждать, что риск ограничен машинами с несколькими учетными записями пользователей или тем, что инструменты редко запускаются с правами администратора. Хотя эти факторы уменьшают поверхность атаки, они не устраняют её полностью. Многие корпоративные ноутбуки управляются централизованно, и разработчикам часто предоставляются права администратора для установки компиляторов или SDK. Более того, вредоносное ПО может использовать ту же папку для закрепления в системе даже без запуска от имени администратора, используя ИИ-ассистента лишь как удобный вектор исполнения.

Основной вывод

CVE-2026-35603 демонстрирует, как, казалось бы, безобидное проектное решение — чтение конфигурации из папки, доступной для записи всем пользователям, — может стать мощным путем повышения привилегий при использовании инструментов ИИ. Пока вендоры не устранят уязвимость, единственной надежной защитой является ограничение доступа к подпапкам C:\ProgramData, используемым этими ассистентами, и рассмотрение любых неожиданных файлов в них как признака компрометации системы. Игнорирование этой проблемы оставляет учетным записям с низким уровнем привилегий прямой путь к получению полного контроля над рабочей станцией Windows.