विंडोज की एक नई खोजी गई खामी (CVE-2026-35603) किसी भी नॉन-एडमिन यूजर को साझा C:\ProgramData फोल्डर में एक दुर्भावनापूर्ण (malicious) कॉन्फ़िगरेशन फ़ाइल डालने की अनुमति देती है, जहाँ कई AI-संचालित कोडिंग असिस्टेंट स्वचालित रूप से सेटिंग्स पढ़ते हैं। जब कोई एडमिनिस्ट्रेटर बाद में उन टूल्स में से किसी एक को—Claude Code, Cursor, Codex CLI या Gemini CLI—चलाता है, तो वह दुर्भावनापूर्ण फ़ाइल पूर्ण सिस्टम विशेषाधिकारों (full system privileges) के साथ निष्पादित हो जाती है, जिससे हमलावर बिना किसी चेतावनी के मशीन पर नियंत्रण पा लेता है।

यह समस्या क्यों महत्वपूर्ण है

डेवलपमेंट पाइपलाइनों में AI कोडिंग असिस्टेंट आम हो गए हैं, जिन्हें अक्सर कंपाइलर, पैकेज मैनेजर या आंतरिक रिपॉजिटरी तक पहुँचने के लिए उच्च अधिकारों (elevated rights) के साथ चलाया जाता है। एडमिनिस्ट्रेटर के रूप में चलने वाले कोड को इंजेक्ट करने की क्षमता उस सामान्य यूजर-लेवल सैंडबॉक्स को बायपास कर देती है जो वर्कस्टेशन की रक्षा करता है। व्यवहार में, एक कम-विशेषाधिकार वाला अकाउंट एक फ़ाइल प्लांट कर सकता है, एडमिन द्वारा असिस्टेंट लॉन्च करने का इंतज़ार कर सकता है, और फिर असिस्टेंट से मनचाहे कमांड्स निष्पादित करवा सकता है, सिस्टम फ़ाइलों को बदल सकता है या क्रेडेंशियल्स चुरा सकता है। इसका प्रभाव निरंतर मैलवेयर के लिए एक शांत आधार (silent foothold) से लेकर कॉर्पोरेट वर्कस्टेशन के पूर्ण नियंत्रण तक हो सकता है।

यह भेद्यता (vulnerability) कैसे काम करती है

चारों टूल्स एक ही सरल डिज़ाइन विकल्प साझा करते हैं: वे मशीन-वाइड कॉन्फ़िगरेशन को C:\ProgramData में स्टोर करते हैं और स्टार्टअप के समय उन फ़ाइलों को स्वचालित रूप से लोड करते हैं। विंडोज में, उस डायरेक्टरी को किसी भी मानक यूजर द्वारा पढ़ा और लिखा जा सकता है। टूल्स उन्हें पार्स करने से पहले फ़ाइलों के मालिक या उनकी अखंडता (integrity) को सत्यापित नहीं करते हैं।

टूल अपेक्षित कॉन्फ़िगरेशन फ़ाइल
Claude Code managed-settings.json
Cursor hooks.json
Codex CLI config.toml
Gemini CLI system-defaults.json

एक हमलावर ठीक उसी नाम की फ़ाइल बनाता है जिसे टूल खोज रहा होता है, उसे C:\ProgramData के अंतर्गत संबंधित फोल्डर में रखता है, और इंतज़ार करता है। जब कोई एडमिनिस्ट्रेटर असिस्टेंट खोलता है, तो प्रोग्राम हमलावर द्वारा नियंत्रित फ़ाइल को पढ़ता है और उसकी सामग्री को निष्पादित करता है। Codex CLI के मामले में, दुर्भावनापूर्ण कॉन्फ़िगरेशन अंतर्निहित सुरक्षा सैंडबॉक्स को भी बंद कर सकता है, जिससे अटैक सरफेस (attack surface) और बढ़ जाता है।

Claude Code बनाने वाली कंपनी Anthropic ने पहले ही अपनी सेटिंग्स को एक सुरक्षित स्थान पर स्थानांतरित कर दिया है, जिससे प्रभावी रूप से उस उत्पाद के लिए यह कमी दूर हो गई है। शोध रिपोर्ट के समय अन्य विक्रेताओं ने कोई फिक्स जारी नहीं किया है, जिससे उनके उपयोगकर्ता असुरक्षित हैं।

किसे फायदा, किसे नुकसान

  • हमलावर (Attackers) को प्रिविलेज-एस्केलेशन (privilege-escalation) का एक सीधा रास्ता मिल जाता है जिसमें कर्नेल बग्स या ज़ीरो-डे कोड के शोषण की आवश्यकता नहीं होती है।
  • डेवलपर्स और संगठन जो दैनिक कार्य के लिए इन असिस्टेंट्स पर भरोसा करते हैं, उन्हें चुपचाप क्रेडेंशियल चोरी, कोड इंजेक्शन या रैनसमवेयर तैनाती का जोखिम उठाना पड़ता है।
  • टूल वेंडर्स को प्रतिष्ठा की हानि और संभावित कानूनी उत्तरदायित्व का जोखिम हो सकता है यदि खामी को तुरंत ठीक नहीं किया गया।

उल्लंघन (breach) की लागत अधिक हो सकती है: समझौता किए गए SSH कीज़, क्लाउड टोकन और Git क्रेडेंशियल्स व्यापक नेटवर्क समझौते का द्वार खोल सकते हैं। यहाँ तक कि एक अकेला समझौता किया गया वर्कस्टेशन कॉर्पोरेट वातावरण के भीतर लेटरल मूवमेंट (lateral movement) के लिए लॉन्चपैड बन सकता है।

शमन (Mitigation) के कदम जो आप आज उठा सकते हैं

जब तक वेंडर पैच जारी नहीं करते, एडमिनिस्ट्रेटर स्वयं फोल्डर्स को सुरक्षित (harden) कर सकते हैं। निम्नलिखित PowerShell कमांड, जिन्हें उच्च अधिकारों के साथ चलाया जाता है, अपेक्षित डायरेक्टरीज़ बनाते हैं (यदि वे पहले से मौजूद नहीं हैं) और उन्हें लॉक कर देते हैं ताकि केवल सिस्टम और एडमिनिस्ट्रेटर के पास ही राइट एक्सेस (write access) हो:

# Create the directories
$paths = @(
    "C:\ProgramData\ClaudeCode",
    "C:\ProgramData\Cursor",
    "C:\ProgramData\openai\codex",
    "C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }

# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
    icacls $p /inheritance:r
    icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}

ACLs (एक्सेस-कंट्रोल लिस्ट्स) लागू करने के बाद, किसी भी मानक यूजर के स्वामित्व वाली फ़ाइलों के लिए फोल्डर्स को स्कैन करें। ऐसी फ़ाइल मिलना इस बात का प्रबल संकेत है कि मशीन पहले ही समझौता की जा चुकी है; उस स्थिति में, तुरंत सभी प्राइवेट कीज़, क्लाउड एक्सेस टोकन और वर्जन-कंट्रोल क्रेडेंशियल्स को बदल (rotate) दें।

किन बातों पर नज़र रखें

  • वेंडर पैच – प्रभावित वेंडर्स के रिलीज़ नोट्स पर नज़र रखें। सुरक्षित स्थान पर जाना या कॉन्फ़िगरेशन फ़ाइलों के लिए इंटीग्रिटी चेक करना इस समस्या को बेअसर कर सकता है।
  • सिक्योरिटी टूलिंग अपडेट – एंडपॉइंट डिटेक्शन प्लेटफॉर्म C:\ProgramData में फ़ाइल निर्माण के इस विशिष्ट पैटर्न के लिए सिग्नेचर जोड़ सकते हैं। उन अपडेट्स को तैनात करने से शुरुआती अलर्ट मिल सकते हैं।
  • कम्युनिटी डिस्क्लोजर – सुरक्षा शोधकर्ता प्रूफ-ऑफ-कांसेप्ट एक्सप्लॉइट्स या डिटेक्शन स्क्रिप्ट प्रकाशित कर सकते हैं जिन्हें आंतरिक निगरानी में शामिल किया जा सकता है।

प्रति-तर्क (Counter-argument)

कुछ लोग तर्क दे सकते हैं कि जोखिम केवल उन मशीनों तक सीमित है जहाँ कई उपयोगकर्ता खाते मौजूद हैं, या यह कि टूल्स को शायद ही कभी एडमिनिस्ट्रेटर अधिकारों के साथ चलाया जाता है। हालाँकि ये कारक अटैक सरफेस (attack surface) को कम करते हैं, लेकिन वे इसे खत्म नहीं करते हैं। कई कॉर्पोरेट लैपटॉप केंद्रीय रूप से प्रबंधित किए जाते हैं और अक्सर कंपाइलर या SDK इंस्टॉल करने के लिए डेवलपर्स को एडमिन अधिकार प्रदान करते हैं। इसके अलावा, मैलवेयर एडमिन-स्तर के ट्रिगर के बिना भी सिस्टम पर बने रहने के लिए उसी फोल्डर का फायदा उठा सकता है, जिसमें वह AI असिस्टेंट का उपयोग केवल एक सुविधाजनक निष्पादन वेक्टर (execution vector) के रूप में करता है।

मुख्य निष्कर्ष

CVE-2026-35603 यह दर्शाता है कि कैसे एक मामूली दिखने वाला डिज़ाइन निर्णय—एक वर्ल्ड-राइटेबल (world-writable) फोल्डर से कॉन्फ़िगरेशन पढ़ना—AI टूल्स के शामिल होने पर एक शक्तिशाली एस्केलेशन पाथ (escalation path) बन सकता है। जब तक वेंडर इस खामी को दूर नहीं करते, तब तक एकमात्र विश्वसनीय बचाव इन असिस्टेंट्स द्वारा उपयोग किए जाने वाले C:\ProgramData सबफ़ोल्डर्स को लॉक करना और वहां किसी भी अप्रत्याशित फ़ाइल को सिस्टम के साथ समझौते (compromise) के संकेत के रूप में मानना है। इस समस्या को नज़रअंदाज़ करने से लो-प्रिविलेज (low-privilege) खातों के लिए विंडोज वर्कस्टेशन का पूर्ण नियंत्रण प्राप्त करने का सीधा रास्ता खुला रह जाता है।