CVE-2026-54316La aprobación automática de WebFetch en Claude Code permitió exfiltrar datos a través de huggingface.co
Claude Code desde la versión 0.2.54 hasta la 2.1.163 aprobaba automáticamente las solicitudes de WebFetch a huggingface.co, lo que permitía que contenido malicioso alojado allí extrajera datos de una sesión.
Qué ocurrió
Las versiones de Claude Code desde la 0.2.54 hasta antes de la 2.1.163 permitían que la herramienta WebFetch accediera a huggingface.co sin pedir permiso al usuario. NVD publicó la vulnerabilidad como CVE-2026-54316 en junio de 2026.
Cualquiera puede publicar contenido en huggingface.co, por lo que un atacante podía alojar contenido allí y usarlo como canal fuera de banda para extraer datos de la sesión.
Por qué funcionó
Un dominio incluido en una lista de permitidos solo es tan fiable como quienes pueden publicar en él. La aprobación automática de un host multiusuario ofrecía a cualquiera de sus usuarios una vía de salida de la sesión que no activaba ningún aviso.
Qué hacer
- Actualiza Claude Code a la versión 2.1.163 o posterior.
- Quita los hosts multiusuario, como los sitios de alojamiento de modelos y código, de cualquier lista de fetch con aprobación automática.
- Exige aprobación para las solicitudes web en sesiones que contengan secretos o código privado.
- Restringe el tráfico de red saliente a nivel de máquina o contenedor, no solo en la configuración del agente.
Restringe el tráfico de red salienteExige aprobación para las acciones con consecuencias
Secuestro de sesiones y acceso a tareas de otras sesiones en el MCP Python SDK
Comment and Control: el texto de los PR roba secretos de agentes de CI
Sigue la lista de comprobación de seguridad →