CVE-2026-47092Claude HUD 0.0.12及之前版本在Windows系统上存在命令注入漏洞。由于程序在版本检查时未验证环境变量,本地攻击者可通过修改COMSPEC环境变量为恶意路径,诱导程序执行任意代码,造成系统安全风险。
该漏洞源于Claude HUD在执行版本检查操作时使用了Node.js的`execFile`函数。在Windows环境下,该函数的行为受`COMSPEC`环境变量影响,该变量通常指向`cmd.exe`。攻击者可以将`COMSPEC`篡改为任意恶意二进制文件的路径。当Claude HUD尝试进行版本检查时,它会调用`execFile`,该函数随后读取被篡改的`COMSPEC`变量并执行攻击者指定的恶意程序,同时携带原本用于`cmd.exe`的参数。由于程序缺乏对环境变量的校验,这允许本地低权限攻击者无需用户交互即可执行任意代码,获取与当前用户相同的系统权限。