Kerentanan  ·  2026-10-05

Claude Code 2.1.289 (3 Okt) menutup bypass aturan izin dan penulisan ulang plugin terhadap deskripsi alat sign-in MCP yang dikelola organisasi

KerentananMedium dampakGlobalnull
Anthropic merilis Claude Code 2.1.289 pada 2026-10-03 (dalam jendela), memperbaiki setidaknya lima celah terkait keamanan: aturan Bash deny/ask yang kehilangan perintah di belakang prefiks variabel lingkungan dan penugasan kosong di bawah sandbox auto-allow, aturan Read deny yang dilewati untuk file yang diakses melalui symlink di IDE, aturan deny/ask pada perintah gabungan bersarang yang tidak bertahan atas persetujuan mod yang diinstal pengguna di mesin terkelola, dan plugin yang diinstal pengguna dapat menulis ulang deskripsi alat sign-in server MCP yang dikelola organisasi. Dua rilis sebelumnya (2.1.287/2.1.288) menutup bypass aturan rm / file kredensial terkait, menunjukkan pola berulang pencocok pola teks yang dikalahkan oleh semantik shell.
Agen pengkodean mengeksekusi perintah dengan hak istimewa pengembang dan membaca deskripsi alat MCP untuk memutuskan apa yang dilakukan alat. Bypass Bash deny/ask mengubah prompt yang direkayasa jahat atau file berbahaya menjadi perintah destruktif atau pencuri kredensial yang tidak disetujui; plugin yang menulis ulang deskripsi alat server MCP yang dikelola organisasi adalah saluran injeksi prompt ke alat tepercaya. Ini adalah perbaikan pihak pertama untuk celah aturan izin agen aktif yang diperdebatkan selama seminggu terakhir - defender harus menerapkannya dan berhenti memperlakukan aturan deny sebagai batas keras.
Changelog merinci celah aturan pencocokan teks: aturan Bash deny/ask dapat dilewatkan di belakang prefiks variabel lingkungan yang nilainya berkembang (misalnya TZ="$HOME" rm -rf build) dan di belakang penugasan variabel kosong, keduanya di bawah sandbox auto-allow; aturan Read deny dilewati untuk file symlink IDE; dan plugin yang diinstal pengguna dapat menulis ulang deskripsi alat sign-in server MCP yang dikelola organisasi, memberi model instruksi menyesatkan tentang alat tepercaya.
Anthropic Claude Code sebelum 2.1.289 (dirilis 2026-10-03)
Tingkatkan ke Claude Code 2.1.289 (diterbitkan 2026-10-03). Administrator harus mendorong rilis ke mesin terkelola terlebih dahulu, karena perbaikan mesin-terkelola dan deskripsi-plugin memengaruhi kebijakan organisasi. Jangan andalkan aturan deny/ask sebagai batas keamanan - sandbox, izin sistem file, dan cadangan adalah pengaman terakhir.
Claude Code changelog (Oct 3 entry)Analysis: AI coding tools roundup Oct 4Analysis: Framework Watch 2.1.289
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →