脆弱性  ·  2026-08-09

Claude Code — 悪意のあるプルリクエストブランチが信頼されたリポジトリのMCP設定を無人コード実行に変換

脆弱性High 影響度Global
研究者は、Claude Codeのワークスペーストラストモデルが初期フォルダトラスト決定でセキュリティ境界を確立しますが、実行するオブジェクト(承認された名前にバインドされたMCPサーバーコマンド)はプルリクエストチェックアウトなどの通常のソースコントロール活動を介して可変であり、悪意のあるコントリビューターが以前に付与された承認下で実行される攻撃者コマンドにスワップインすることを許可していることを実証しました。
これはAIコーディングエージェント固有の新しいエージェント実行攻撃クラスです。エージェントコーディングツールが依存する正確なトラストモデル(一度承認、永続的な名前)を武装化し、通常のオープンソースコントリビューション評価を開発者ワークステーションに対するリモートコード実行ベクトルに変えます。
既にローカルリポジトリを信頼しているオープンソースメンテナーがコントリビューターのプルリクエストブランチをチェックアウトしてClaude Codeを起動します。PRブランチが修正されたプロジェクトレベルの.mcp.jsonを搭載している場合、Claude Codeはセッション起動中にそれを読み取り、宣言されたMCPサーバーを自動的に初期化し、攻撃者が制御するローカルコマンドを新しいトラスト/承認プロンプトなしで実行できます。これは既に承認されたMCPサーバー名が永続化されているのに対し、基盤となるコマンドがPRによってスワップされたためです。
Anthropic Claude Code(CLIおよびVS Code拡張機能)、プロジェクトスコープの.mcp.jsonを使用する任意のリポジトリ
報告時点でCVEおよびベンダーパッチが確認されていません。推奨される緩和策は、MCPサーバー承認を永続的なサーバー名ではなく正確なコマンド/設定コンテンツに結び付け、変更時に再プロンプトを行うこと、また、書き込み/実行可能なMCPサーバーが設定されている未確認のPRブランチに対してClaude Codeを起動しないことです。
GBHackers — Claude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer SystemsCyberPress — Claude Code RCE Flaw Lets Malicious Pull Requests Execute Commands Without Approval
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →