Apa yang terjadi
Para peneliti menunjukkan bahwa model workspace-trust Claude Code menetapkan batas keamanan pada keputusan folder-trust awal, tetapi objek yang mengeksekusi (perintah server MCP yang terikat pada nama yang disetujui) dapat berubah melalui aktivitas kontrol sumber normal seperti checkout PR, memungkinkan kontributor berbahaya menukar perintah penyerang yang berjalan di bawah persetujuan yang sebelumnya diberikan.
Mengapa penting
Ini adalah kelas serangan agent-execution baru yang spesifik untuk agen pengkodean AI: mengubah model kepercayaan yang tepat (approve-once, persistent-name) yang diandalkan alat pengkodean agentic untuk mengurangi kelelahan prompt, mengubah tinjauan kontribusi open-source rutin menjadi vektor eksekusi kode jarak jauh terhadap workstation pengembang.
Vektor serangan
Pengelola open-source yang telah mempercayai repositori lokal memperiksa cabang pull-request kontributor dan meluncurkan Claude Code. Jika cabang PR membawa .mcp.json tingkat proyek yang dimodifikasi, Claude Code dapat membacanya selama startup sesi dan secara otomatis menginisialisasi server MCP yang dideklarasikan, menjalankan perintah lokal yang dikontrol penyerang tanpa prompt persetujuan/kepercayaan segar — karena nama server MCP yang sudah disetujui tetap ada meskipun perintah yang mendasarinya ditukar oleh PR.
Sistem yang terdampak
Anthropic Claude Code (CLI dan VS Code extension), repositori apa pun yang menggunakan .mcp.json berskop proyek
Mitigasi
Tidak ada CVE dan tidak ada patch vendor yang dikonfirmasi pada saat pelaporan; mitigasi yang direkomendasikan adalah memperlakukan persetujuan server MCP sebagai terikat pada perintah/konten konfigurasi yang tepat (re-prompt pada perubahan apa pun) daripada pada nama server yang persisten, dan menghindari peluncuran Claude Code terhadap cabang PR yang belum ditinjau dengan server MCP berkemampuan tulis/eksekusi yang dikonfigurasi.