Kerentanan  ·  2026-10-01

Claude Code menerapkan pengaturan terkelola organisasi yang basi/tidak ada ketika kunci API tersimpan lebih diutamakan daripada masuk Enterprise

KerentananLow dampakGlobalCVE-2026-103012
Advisory GitHub (GHSA-gfvf-j8jh-jxxw) mengonfirmasi bug preferensi pengambilan kebijakan; pengaturan terkelola berbasis MDM/file tidak terpengaruh. Perbaikan di 2.1.260. Membutuhkan akses lokal ke perangkat dengan kunci tersimpan — bypass tata kelola enterprise daripada RCE langsung.
Aturan tata kelola/penolakan coding-agent adalah kontrol inti untuk penggunaan AI enterprise; ini secara diam-diam menonaktifkannya untuk sesi yang masih menggunakan akun organisasi, memungkinkan penyerang atau pengguna yang tidak sadar melewati daftar penolakan izin dan pembatasan model yang diberlakukan oleh kebijakan terkelola.
Ketika perangkat menyimpan kunci API Claude Code (misalnya dari /login sebelumnya) dan pengguna masuk dengan Enterprise/Team, klien lebih mengutamakan kunci tersimpan saat mengambil pengaturan terkelola server; jika endpoint pengaturan menolaknya, sesi berjalan tanpa kebijakan organisasi atau dengan salinan cache basi sementara tetap bertindak sebagai akun organisasi.
Claude Code: Enterprise 2.0.68+, Team 2.1.38+; diperbaiki di 2.1.260 (pembaruan otomatis sudah dikirim)
Perbarui Claude Code ke 2.1.260 atau lebih baru (pembaruan otomatis standar sudah diterapkan).
GitHub security advisory GHSA-gfvf-j8jh-jxxwNVD
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →