Udhaifu wa Windows uliogunduliwa hivi karibuni (CVE-2026-35603) unamruhusu mtumiaji yeyote asiye msimamizi (non-admin) kuweka faili la usanidi lenye madhara kwenye folda ya pamoja ya C:\ProgramData, ambapo wasaidizi kadhaa wa uandishi wa kodi wanaotumia AI husoma mipangilio hiyo moja kwa moja. Msimamizi (administrator) anapowahi kuendesha mojawapo ya zana hizo—Claude Code, Cursor, Codex CLI au Gemini CLI—faili hilo lenye madhara hutekelezwa kwa mamlaka kamili ya mfumo, na kumpa mshambuliaji udhibiti wa mashine bila onyo lolote.

Kwa nini tatizo hili ni muhimu

Wasaidizi wa uandishi wa kodi wa AI wamekuwa wa kawaida katika michakato ya uendelezaji (development pipelines), mara nyingi wakitumika kwa mamlaka ya juu ili kufikia compilers, mameneja wa vifurushi (package managers) au hifadhi za ndani (internal repositories). Uwezo wa kuingiza kodi inayojiendesha kama msimamizi unavuka kizuizi cha kawaida cha kiwango cha mtumiaji (user-level sandbox) kinacholinda kituo cha kazi (workstation). Kiuhalisia, akaunti yenye mamlaka madogo inaweza kuweka faili, kusubiri msimamizi azindue msaidizi, na kisha msaidizi huyo atekeleze amri yoyote, ubadilishe faili za mfumo au unyakue siri za ufikiaji (credentials). Athari zinaanzia kuanzisha udukuzi wa siri kwa programu haribifu (malware) hadi kuchukuliwa kikamilifu kwa udhibiti wa vituo vya kazi vya kampuni.

Jinsi udhaifu huu unavyofanya kazi

Zana zote nne zina chaguo moja rahisi la usanifu: huhifadhi usanidi wa mashine nzima kwenye C:\ProgramData na hupakia faili hizo moja kwa moja wakati wa kuanza. Kwenye Windows, folda hiyo inaweza kusomwa na kuandikwa na mtumiaji yeyote wa kawaida. Zana hizo hazithibitishi mmiliki au uadilifu wa faili kabla ya kuzichanganua.

Zana Faili la usanidi linalotarajiwa
Claude Code managed-settings.json
Cursor hooks.json
Codex CLI config.toml
Gemini CLI system-defaults.json

Mshambuliaji hutengeneza faili lenye jina halisi ambalo zana hiyo inalitafuta, akaliweka kwenye folda husika chini ya C:\ProgramData, na kusubiri. Msimamizi anapofungua msaidizi huyo, programu husoma faili lililodhibitiwa na mshambuliaji na kutekeleza yaliyomo ndani yake. Katika kesi ya Codex CLI, usanidi huo wenye madhara unaweza pia kuzima vizuizi vya usalama (security sandboxes) vilivyojengewa ndani, na hivyo kupanua eneo la mashambulizi zaidi.

Anthropic, mtengenezaji wa Claude Code, tayari amehamishia mipangilio yake kwenye eneo lililolindwa, na hivyo kuziba pengo hilo kwa bidhaa hiyo. Wauzaji wengine hawajatoa marekebisho (fix) wakati wa ripoti hii ya utafiti, jambo linalowaacha watumiaji wao katika hatari.

Nani anayeshinda, nani anayepoteza

  • Washambuliaji wanapata njia rahisi ya kupandisha mamlaka (privilege-escalation) ambayo haihitaji kutumia udhaifu wa kernel au kodi ya zero-day.
  • Waendelezaji na mashirika yanayotegemea wasaidizi hawa kwa kazi za kila siku yanakabiliwa na hatari ya wizi wa siri za ufikiaji (credentials) bila kujua, kuingizwa kwa kodi, au kuenezwa kwa programu haribifu za fidia (ransomware).
  • Wauzaji wa zana wanakabiliwa na hatari ya kuharibika kwa sifa na uwezekano wa kuwajibika kisheria ikiwa udhaifu huo hautarekebishwa haraka.

Gharama ya uvunjifu wa usalama inaweza kuwa kubwa: funguo za SSH zilizotelekezwa, tokeni za wingu (cloud tokens), na siri za Git zinaweza kufungua mlango wa kuvunjwa kwa mtandao mpana zaidi. Hata kituo kimoja cha kazi kilichoathiriwa kinaweza kuwa kituo cha kuanzia mashambulizi ya kusambaa (lateral movement) ndani ya mazingira ya kampuni.

Hatua za kuzuia unazoweza kuchukua leo

Mpaka wauzaji watakapotoa marekebisho (patches), wasimamizi wanaweza kuimarisha folda zenyewe. Amri zifuatazo za PowerShell, zinapokimbizwa kwa mamlaka ya juu, hutengeneza maelekezo (directories) yanayotarajiwa (ikiwa hayapo tayari) na kuzifunga ili mfumo na wasimamizi pekee ndio wawe na uwezo wa kuandika:

# Create the directories
$paths = @(
    "C:\ProgramData\ClaudeCode",
    "C:\ProgramData\Cursor",
    "C:\ProgramData\openai\codex",
    "C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }

# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
    icacls $p /inheritance:r
    icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}

Baada ya kutumia ACLs (orodha za udhibiti wa ufikiaji), kagua folda hizo kwa faili yoyote inayomilikiwa na mtumiaji wa kawaida. Kupata faili kama hiyo ni ishara kubwa kwamba mashine tayari imeingiliwa; katika hali hiyo, badilisha (rotate) funguo zote za siri, tokeni za ufikiaji wa wingu, na siri za udhibiti wa toleo (version-control credentials) mara moja.

Vitu vya kuzingatia

  • Marekebisho ya wauzaji (Vendor patches) – Fuatilia maelezo ya toleo (release notes) kutoka kwa wauzaji walioathiriwa. Kuhamia kwenye eneo lililolindwa au kufanya ukaguzi wa uadilifu wa faili za usanidi kutatatua tatizo hili.
  • Sasisho za zana za usalama – Mifumo ya utambuzi wa ncha za mwisho (endpoint detection platforms) inaweza kuongeza alama (signatures) kwa mfumo huu mahususi wa kutengeneza faili kwenye C:\ProgramData. Kusambaza sasisho hizo kunaweza kutoa tahadhari za mapema.
  • Ufunuo wa jamii (Community disclosures) – Watafiti wa usalama wanaweza kuchapisha mifano ya mashambulizi (proof-of-concept exploits) au skripti za utambuzi ambazo zinaweza kuunganishwa katika ufuatiliaji wa ndani.

Hoja kinyume

Baadhi wanaweza kudai kuwa hatari hiyo imehusu mashine ambazo zina akaunti nyingi za watumiaji, au kwamba zana hizo mara chache hutumika kwa haki za msimamizi (administrator rights). Ingawa mambo hayo hupunguza eneo la mashambulizi (attack surface), hayafuti kabisa hatari hiyo. Laptop nyingi za makampuni husimamiwa kwa njia ya pamoja na mara nyingi huwapa watengenezaji (developers) haki za admin ili kuweka compilers au SDKs. Zaidi ya hayo, programu haribifu (malware) inaweza kutumia folda hiyo hiyo ili kudumu kwenye mfumo hata bila kichocheo cha kiwango cha admin, ikitumia msaidizi wa AI kama njia rahisi ya utekelezaji (execution vector).

Muhtasari

CVE-2026-35603 inaonyesha jinsi uamuzi wa usanifu unaoonekana kuwa usio na madhara—kusoma mipangilio (configuration) kutoka kwenye folda inayoweza kuandikwa na kila mtu (world-writable folder)—unavyoweza kuwa njia yenye nguvu ya kupandisha kiwango cha mamlaka (escalation path) wakati zana za AI zinapohusika. Mpaka watengenezaji (vendors) watakaposhughulikia hitilafu hiyo, ulinzi pekee wa kuaminika ni kufunga folda ndogo za C:\ProgramData zinazotumiwa na wasaidizi hawa na kuchukulia faili yoyote isiyotarajiwa iliyopo hapo kama ishara ya uvamizi. Kupuuza suala hili kunaacha njia ya moja kwa moja kwa akaunti zenye mamlaka ndogo kupata udhibiti kamili wa kifaa cha kazi cha Windows (Windows workstation).