Kerentanan  ·  2026-08-09

Claude Code — cabang pull-request berbahaya mengubah konfigurasi MCP repo tepercaya menjadi eksekusi kode tanpa pengawasan

KerentananHigh dampakGlobal
Para peneliti menunjukkan bahwa model workspace-trust Claude Code menetapkan batas keamanan pada keputusan folder-trust awal, tetapi objek yang mengeksekusi (perintah server MCP yang terikat pada nama yang disetujui) dapat berubah melalui aktivitas kontrol sumber normal seperti checkout PR, memungkinkan kontributor berbahaya menukar perintah penyerang yang berjalan di bawah persetujuan yang sebelumnya diberikan.
Ini adalah kelas serangan agent-execution baru yang spesifik untuk agen pengkodean AI: mengubah model kepercayaan yang tepat (approve-once, persistent-name) yang diandalkan alat pengkodean agentic untuk mengurangi kelelahan prompt, mengubah tinjauan kontribusi open-source rutin menjadi vektor eksekusi kode jarak jauh terhadap workstation pengembang.
Pengelola open-source yang telah mempercayai repositori lokal memperiksa cabang pull-request kontributor dan meluncurkan Claude Code. Jika cabang PR membawa .mcp.json tingkat proyek yang dimodifikasi, Claude Code dapat membacanya selama startup sesi dan secara otomatis menginisialisasi server MCP yang dideklarasikan, menjalankan perintah lokal yang dikontrol penyerang tanpa prompt persetujuan/kepercayaan segar — karena nama server MCP yang sudah disetujui tetap ada meskipun perintah yang mendasarinya ditukar oleh PR.
Anthropic Claude Code (CLI dan VS Code extension), repositori apa pun yang menggunakan .mcp.json berskop proyek
Tidak ada CVE dan tidak ada patch vendor yang dikonfirmasi pada saat pelaporan; mitigasi yang direkomendasikan adalah memperlakukan persetujuan server MCP sebagai terikat pada perintah/konten konfigurasi yang tepat (re-prompt pada perubahan apa pun) daripada pada nama server yang persisten, dan menghindari peluncuran Claude Code terhadap cabang PR yang belum ditinjau dengan server MCP berkemampuan tulis/eksekusi yang dikonfigurasi.
GBHackers — Claude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer SystemsCyberPress — Claude Code RCE Flaw Lets Malicious Pull Requests Execute Commands Without Approval
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →