Kerentanan  ·  2026-08-15

Network-AI ClaudeHookBridge — truncation perintah dan bypass strip-quote memungkinkan eksekusi Bash berbahaya melewati Claude Code deny-list

KerentananHigh dampakGlobalCVE-2026-73614
NVD menerbitkan CVE-2026-73614 dan CVE-2026-73615 (keduanya CVSS 8.8, High) pada 2026-08-13, menjelaskan dua bypass distinct dari penegakan kebijakan keamanan Bash-command Claude Code di plugin ClaudeHookBridge — satu via string truncation sebelum pencocokan deny-pattern, satu via mismatch penanganan quote antara policy matcher dan executor.
Ini adalah kerentanan bypass agent-guardrail dalam lapisan keamanan yang secara khusus dibangun untuk membatasi perintah apa yang dapat dieksekusi agent coding AI — mengalahkan kontrol yang seharusnya mencegah eksekusi perintah berbahaya oleh Claude Code, agent coding AI yang banyak digunakan.
ClaudeHookBridge memotong string perintah target menjadi 500 karakter sebelum mengevaluasi denyPatterns, sementara Claude Code mengeksekusi perintah untruncated lengkap; penyerang memposisikan konten berbahaya melewati byte 500 di field perintah Bash untuk melewati deny-list. Cacat terkait (CVE-2026-73615, CVSS 8.8) memiliki SandboxPolicy mengevaluasi perintah quoted sementara executor menghilangkan quote sebelum eksekusi, memungkinkan evasion perintah-quoted dari blocklist checks
Network-AI ClaudeHookBridge < 5.15.1
Upgrade ke Network-AI ClaudeHookBridge 5.15.1 atau lebih baru
GitHub Advisory GHSA-743h-jr5x-mpcrGitHub Advisory GHSA-9v4f-j8cv-fhxw
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →