脆弱性  ·  2026-10-05

Claude Code 2.1.289(10月3日)が権限ルールバイパスと、組織管理のMCPサインインツール説明のプラグイン書き換えを修正

脆弱性Medium 影響度Globalnull
Anthropicは2026-10-03にClaude Code 2.1.289(対象期間内)をリリースし、少なくとも5つのセキュリティ関連のギャップを修正しました: サンドボックスの自動許可下での環境変数プレフィックスとベア代入の背後にあるコマンドが欠落しているBash拒否/確認ルール、IDEのシンボリックリンクを介してアクセスされたファイルに対するRead拒否ルールのバイパス、管理対象マシン上のユーザーインストール済みmodの承認を超えてネストされた複合コマンドに対する拒否/確認ルールが保持されない問題、およびユーザーインストール済みプラグインが組織管理のMCPサーバーのサインインツールの説明を書き換えられる問題。以前の2つのリリース(2.1.287/2.1.288)は、関連するrm / 認証情報ファイルルールのバイパスを修正しており、テキストパターンマッチャーがシェルセマンティクスによって打ち負かされるという再発パターンを示しています。
コーディングエージェントは開発者の権限でコマンドを実行し、MCPツールの説明を読んでツールの機能を判断します。Bash拒否/確認バイパスにより、悪意を持って細工されたプロンプトや悪意のあるファイルが、承認されていない破壊的または認証情報窃取コマンドに変わります。プラグインによる組織管理MCPサーバーのツール説明の書き換えは、信頼されたツールへのプロンプトインジェクションチャネルです。これは、先週議論されたアクティブなエージェント権限ルールギャップに対するファーストパーティの修正であり、防御側はこれをデプロイし、拒否ルールをハードバウンダリとして扱うのをやめるべきです。
変更ログにはテキストマッチングルールのギャップが詳述されています: Bash拒否/確認ルールは、値を展開する環境変数プレフィックス(例: TZ="$HOME" rm -rf build)の背後と、サンドボックスの自動許可下でのベア変数代入の背後で見逃される可能性があります。Read拒否ルールはIDEのシンボリックリンクファイルに対してバイパスされました。ユーザーインストール済みプラグインは、組織管理のMCPサーバーのサインインツールの説明を書き換え、信頼されたツールについてモデルに誤解を招く指示を提供できました。
Anthropic Claude Code 2.1.289以前(2026-10-03リリース)
Claude Code 2.1.289(2026-10-03公開)にアップグレードしてください。管理者は管理対象マシンにリリースを最初にプッシュする必要があります。管理対象マシンとプラグイン説明の修正は組織ポリシーに影響するためです。拒否/確認ルールをセキュリティ境界として依存しないでください - サンドボックス、ファイルシステム権限、およびバックアップが最後の防御です。
Claude Code changelog (Oct 3 entry)Analysis: AI coding tools roundup Oct 4Analysis: Framework Watch 2.1.289
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →