Apa yang terjadi
NVD menerbitkan CVE-2026-73614 dan CVE-2026-73615 (keduanya CVSS 8.8, High) pada 2026-08-13, menjelaskan dua bypass distinct dari penegakan kebijakan keamanan Bash-command Claude Code di plugin ClaudeHookBridge — satu via string truncation sebelum pencocokan deny-pattern, satu via mismatch penanganan quote antara policy matcher dan executor.
Mengapa penting
Ini adalah kerentanan bypass agent-guardrail dalam lapisan keamanan yang secara khusus dibangun untuk membatasi perintah apa yang dapat dieksekusi agent coding AI — mengalahkan kontrol yang seharusnya mencegah eksekusi perintah berbahaya oleh Claude Code, agent coding AI yang banyak digunakan.
Vektor serangan
ClaudeHookBridge memotong string perintah target menjadi 500 karakter sebelum mengevaluasi denyPatterns, sementara Claude Code mengeksekusi perintah untruncated lengkap; penyerang memposisikan konten berbahaya melewati byte 500 di field perintah Bash untuk melewati deny-list. Cacat terkait (CVE-2026-73615, CVSS 8.8) memiliki SandboxPolicy mengevaluasi perintah quoted sementara executor menghilangkan quote sebelum eksekusi, memungkinkan evasion perintah-quoted dari blocklist checks
Sistem yang terdampak
Network-AI ClaudeHookBridge < 5.15.1
Mitigasi
Upgrade ke Network-AI ClaudeHookBridge 5.15.1 atau lebih baru