脆弱性  ·  2026-08-15

Network-AI ClaudeHookBridge — コマンド切り詰めおよび引用符削除バイパスにより、Claude Code 否定リスト過去での危険な Bash 実行が可能

脆弱性High 影響度GlobalCVE-2026-73614
NVD が CVE-2026-73614 および CVE-2026-73615 (両方とも CVSS 8.8、High) を 2026-08-13 に公開しました。ClaudeHookBridge プラグインにおける Claude Code の Bash コマンド セキュリティ ポリシー実施の 2 つの異なるバイパスを説明しています — 1 つは否定パターン マッチング前の文字列切り詰めを介し、1 つはポリシー マッチャーと実行者間の引用符処理の不一致を介しています。
これらは AI コーディング エージェントが実行できるコマンドを制限するために特別に構築されたセキュリティ レイヤーであるエージェント ガードレール バイパス脆弱性です — Claude Code (広く使用されている AI コーディング エージェント) による危険なコマンド実行を防止することが意図された制御そのものを打ち破っています。
ClaudeHookBridge は denyPatterns を評価する前にターゲット コマンド文字列を 500 文字に切り詰めます。一方、Claude Code は完全な切り詰めされていないコマンドを実行します。攻撃者は Bash コマンド フィールド内のバイト 500 より後ろに危険なコンテンツを配置して、否定リストをバイパスします。関連する欠陥 (CVE-2026-73615、CVSS 8.8) では SandboxPolicy が引用符付きコマンドを評価している間に実行者は実行前に引用符を削除するため、ブロックリスト チェックの引用符コマンド回避を可能にしています。
Network-AI ClaudeHookBridge < 5.15.1
Network-AI ClaudeHookBridge 5.15.1 以降にアップグレードしてください。
GitHub Advisory GHSA-743h-jr5x-mpcrGitHub Advisory GHSA-9v4f-j8cv-fhxw
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →