CVE-2026-47090Claude HUD 0.0.12及之前版本存在终端注入漏洞。程序在构建OSC 8超链接序列时,未对当前工作目录或分支URL中的原始值进行过滤或编码。攻击者可利用此漏洞注入任意ANSI代码,执行伪造提示、剪贴板写入或触发恶意HTTP请求等操作。
漏洞源于Claude HUD在构建OSC 8终端超链接转义序列时,直接使用了未经过滤的`cwd`和`branchUrl`参数。攻击者可以通过精心构造包含ESC(\x1b)和反斜杠字符的目录名称或URL,注入恶意的ANSI转义序列。当用户终端渲染并显示这些内容时,恶意代码被执行。利用方式包括修改终端文本颜色、伪造命令行提示符以欺骗用户输入敏感密码,利用OSC 52命令将终端剪贴板内容发送至攻击者服务器,或在用户点击链接时触发出站HTTP请求。