漏洞  ·  2026-10-01

Claude Code在存储的API密钥优先于Enterprise登录时应用过期/缺失的组织管理设置

漏洞Low 影响GlobalCVE-2026-103012
GitHub公告(GHSA-gfvf-j8jh-jxxw)确认了策略获取偏好错误;MDM/基于文件的管理设置不受影响。修复版本为2.1.260。需要本地访问存有存储密钥的设备——这是企业治理绕过而非直接RCE。
编码代理治理/拒绝规则是企业AI使用的核心控制;这会在仍消耗组织账户的会话中静默禁用这些规则,使攻击者或不知情用户绕过受管理策略强制执行的权限拒绝列表和模型限制。
当设备存有Claude Code API密钥(例如来自之前的/login)且用户使用Enterprise/Team登录时,客户端在获取服务器管理设置时偏好使用存储的密钥;如果设置端点拒绝该密钥,会话将在没有组织策略或使用过期缓存副本的情况下运行,同时仍作为组织账户运行。
Claude Code:Enterprise 2.0.68+,Team 2.1.38+;修复于2.1.260(自动更新已交付)
将Claude Code更新到2.1.260或更高版本(标准自动更新已应用)。
GitHub security advisory GHSA-gfvf-j8jh-jxxwNVD
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →