漏洞  ·  2026-08-09

Claude Code——恶意拉取请求分支将受信任仓库的MCP配置转变为无人值守代码执行

漏洞High 影响Global
研究人员演示了Claude Code的工作空间信任模型在初始文件夹信任决策处建立安全边界,但执行的对象(绑定到已批准名称的MCP服务器命令)可通过正常源代码控制活动(如PR检出)改变,允许恶意贡献者交换在先前授权下运行的攻击者命令。
这是特定于AI编码代理的新型代理执行攻击类别:它将AI编码工具依赖的确切信任模型(一次批准、持久名称)武器化以减少提示疲劳,将常规开源贡献审查转变为针对开发人员工作站的远程代码执行向量。
已信任本地仓库的开源维护者检出贡献者的拉取请求分支并启动Claude Code。如果PR分支包含修改的项目级.mcp.json,Claude Code可能在会话启动期间读取它并自动初始化声明的MCP服务器,运行攻击者控制的本地命令而无需新的信任/批准提示——因为已批准的MCP服务器名称仍然存在,尽管底层命令已被PR交换。
Anthropic Claude Code(CLI和VS Code扩展)、任何使用项目范围.mcp.json的仓库
报告时未确认CVE和供应商补丁;建议的缓解措施是将MCP服务器批准与确切的命令/配置内容绑定(任何更改时重新提示)而不是与持久服务器名称绑定,并避免针对具有写/执行能力MCP服务器配置的未审查PR分支启动Claude Code。
GBHackers — Claude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer SystemsCyberPress — Claude Code RCE Flaw Lets Malicious Pull Requests Execute Commands Without Approval
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →