취약점  ·  2026-10-01

Claude Code가 Enterprise 로그인보다 저장된 API 키를 선호할 때 오래되었거나 누락된 조직 관리 설정 적용

취약점Low 영향도GlobalCVE-2026-103012
GitHub 권고(GHSA-gfvf-j8jh-jxxw)가 정책 가져오기 선호 버그를 확인했습니다. MDM/파일 기반 관리 설정은 영향받지 않았습니다. 2.1.260에서 수정되었습니다. 저장된 키가 있는 기기에 대한 로컬 접근이 필요합니다 — 직접적인 RCE라기보다 엔터프라이즈 거버넌스 우회입니다.
코딩 에이전트 거버넌스/거부 규칙은 엔터프라이즈 AI 사용의 핵심 제어입니다. 이 버그는 조직 계정을 계속 소비하는 세션에서 이를 조용히 비활성화하여, 공격자나 무의식적인 사용자가 관리 정책으로 강제된 권한 거부 목록과 모델 제한을 우회할 수 있게 합니다.
기기에 저장된 Claude Code API 키(예: 이전 /login에서)가 있고 사용자가 Enterprise/Team으로 로그인하면, 클라이언트는 서버 관리 설정을 가져올 때 저장된 키를 선호합니다. 설정 엔드포인트가 이를 거부하면, 세션은 조직 정책 없이 또는 오래된 캐시 복사본으로 실행되면서 여전히 조직 계정으로 작동합니다.
Claude Code: Enterprise 2.0.68+, Team 2.1.38+; 2.1.260에서 수정 (자동 업데이트 이미 제공됨)
Claude Code를 2.1.260 이상으로 업데이트하십시오 (표준 자동 업데이트가 이미 적용됨).
GitHub security advisory GHSA-gfvf-j8jh-jxxwNVD
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →