一个新披露的 Windows 漏洞 (CVE-2026-35603) 允许任何非管理员用户将恶意配置文件放入共享的 C:\ProgramData 文件夹中,多个 AI 驱动的编程助手会自动读取其中的设置。当管理员随后运行其中一个工具——Claude Code、Cursor、Codex CLI 或 Gemini CLI 时,该恶意文件将以全系统权限执行,使攻击者能够在没有任何警告的情况下控制机器。
为什么这个问题很重要
AI 编程助手在开发流水线中已变得非常普遍,通常以提升的权限运行,以便访问编译器、包管理器或内部仓库。能够注入以管理员身份运行的代码,可以绕过保护工作站的常规用户级沙箱。在实践中,低权限账户可以植入一个文件,等待管理员启动助手,然后让助手执行任意命令、修改系统文件或窃取凭据。其影响范围从实现持久性恶意软件的隐蔽立足点,到对企业工作站的全面接管。
漏洞原理
这四款工具都有一个共同的简单设计选择:它们将全机范围的配置存储在 C:\ProgramData 中,并在启动时自动加载这些文件。在 Windows 上,任何标准用户都对该目录具有读取和写入权限。这些工具在解析文件之前不会验证文件的所有者或完整性。
| 工具 | 预期的配置文件 |
|---|---|
| Claude Code | managed-settings.json |
| Cursor | hooks.json |
| Codex CLI | config.toml |
| Gemini CLI | system-defaults.json |
攻击者创建一个与工具查找的名称完全一致的文件,将其放入 C:\ProgramData 下对应的文件夹中,然后静候时机。当管理员打开助手时,程序会读取攻击者控制的文件并执行其内容。在 Codex CLI 的案例中,恶意配置还可以关闭内置的安全沙箱,进一步扩大攻击面。
Claude Code 的制造商 Anthropic 已经将其设置移动到了受保护的位置,有效地填补了该产品的漏洞。在研究报告发布时,其他供应商尚未发布修复程序,导致其用户处于暴露状态。
谁是赢家,谁是输家
- 攻击者 获得了一条直接的权限提升路径,无需利用内核漏洞或零日代码。
- 开发人员和组织 如果在日常工作中依赖这些助手,将面临凭据被静默窃取、代码注入或勒索软件部署的风险。
- 工具供应商 如果未能及时修复该漏洞,将面临声誉受损和可能的法律责任。
泄露的代价可能非常高昂:被盗取的 SSH 密钥、云令牌和 Git 凭据可能会为更广泛的网络入侵打开大门。即使是一个被攻破的工作站,也可能成为在企业环境中进行横向移动的跳板。
您现在可以采取的缓解措施
在供应商发布补丁之前,管理员可以对文件夹本身进行加固。使用提升的权限运行以下 PowerShell 命令,可以创建预期的目录(如果尚不存在)并对其进行锁定,使只有系统和管理员拥有写入权限:
# Create the directories
$paths = @(
"C:\ProgramData\ClaudeCode",
"C:\ProgramData\Cursor",
"C:\ProgramData\openai\codex",
"C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }
# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
icacls $p /inheritance:r
icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}
应用 ACL(访问控制列表)后,请扫描文件夹中是否存在由标准用户拥有的任何文件。发现此类文件是机器已被攻破的强烈迹象;在这种情况下,请立即轮换所有私钥、云访问令牌和版本控制凭据。
需要关注的事项
- 供应商补丁 – 密切关注受影响供应商的发行说明。将配置移动到受保护的位置或对配置文件进行完整性检查将能消除此问题。
- 安全工具更新 – 端点检测平台可能会针对 C:\ProgramData 中这种特定的文件创建模式添加特征码。部署这些更新可以提供早期警报。
- 社区披露 – 安全研究人员可能会发布概念验证(PoC)漏洞利用程序或检测脚本,这些可以被整合到内部监控中。
反方观点
有人可能会认为,风险仅限于存在多个用户账户的机器,或者这些工具很少以管理员权限运行。虽然这些因素减少了攻击面,但并不能消除它。许多公司笔记本电脑都是集中管理的,并且通常会授予开发人员安装编译器或 SDK 的管理员权限。此外,即使没有管理员级别的触发,恶意软件也可以利用同一个文件夹在系统中实现持久化,仅仅将 AI 助手作为一个便捷的执行向量。
核心结论
CVE-2026-35603 展示了在涉及 AI 工具时,一个看似无害的设计决策——从一个所有人可写的文件夹中读取配置——是如何演变成一条强大的提权路径的。在厂商修复该漏洞之前,唯一可靠的防御措施是锁定这些助手使用的 C:\ProgramData 子文件夹,并将其中出现的任何异常文件视为系统已遭入侵的迹象。忽视这一问题将为低权限账户提供一条直接路径,使其能够完全控制 Windows 工作站。
