事件经过
NVD 在 2026-08-13 发布了 CVE-2026-73614 和 CVE-2026-73615(均为 CVSS 8.8,高),描述了 ClaudeHookBridge 插件中 Claude Code Bash 命令安全策略执行的两个不同绕过——一个通过拒绝模式匹配之前的字符串截断,一个通过策略匹配器和执行器之间的引号处理不匹配。
影响分析
这些是代理防护栏绕过漏洞,存在于专门为限制 AI 编码代理可执行的命令而构建的安全层中——击败了旨在防止 Claude Code(一个广泛使用的 AI 编码代理)危险命令执行的控制。
攻击途径
ClaudeHookBridge 在评估 denyPatterns 之前将目标命令字符串截断为 500 个字符,而 Claude Code 执行完整未截断的命令;攻击者将危险内容放置在 Bash 命令字段中的第 500 字节之后以绕过否定列表。相关漏洞(CVE-2026-73615,CVSS 8.8)中 SandboxPolicy 评估带引号的命令,而执行器在执行前移除引号,允许带引号的命令绕过黑名单检查
受影响系统
Network-AI ClaudeHookBridge < 5.15.1
缓解措施
升级到 Network-AI ClaudeHookBridge 5.15.1 或更高版本