漏洞  ·  2026-10-05

Claude Code 2.1.289(10月3日)修复了权限规则绕过和插件重写组织管理的MCP登录工具描述问题

漏洞Medium 影响Globalnull
Anthropic于2026-10-03发布了Claude Code 2.1.289(在时间窗口内),修复了至少五个安全相关缺陷:Bash拒绝/询问规则未覆盖环境变量前缀后面的命令以及沙箱自动允许下的裸变量赋值;通过IDE中符号链接访问文件绕过读取拒绝规则;在托管机器上用户安装的mod批准后,嵌套复合命令上的拒绝/询问规则未保持;用户安装的插件能够重写组织管理的MCP服务器登录工具的描述。前两个版本(2.1.287/2.1.288)修复了相关的rm / 凭证文件规则绕过,显示了文本模式匹配器被shell语义击败的反复模式。
编码代理以开发者的权限执行命令,并读取MCP工具描述来决定工具的功能。Bash拒绝/询问绕过将精心构造的恶意提示词或恶意文件转变为未经批准的破坏性或窃取凭证的命令;插件重写组织管理的MCP服务器工具描述是将提示词注入渠道引入可信工具。这是对过去一周争论的主动代理权限规则差距的第一方修复——防御者应部署它并停止将拒绝规则视为硬边界。
变更日志详细说明了文本匹配规则差距:Bash拒绝/询问规则可能被环境变量前缀(其值会扩展,例如TZ="$HOME" rm -rf build)和裸变量赋值绕过,两者都在沙箱自动允许下;IDE中符号链接文件绕过了读取拒绝规则;用户安装的插件可以重写组织管理的MCP服务器登录工具的描述,向模型提供关于可信工具的误导性指令。
Anthropic Claude Code 2.1.289之前版本(发布于2026-10-03)
升级到Claude Code 2.1.289(发布于2026-10-03)。管理员应首先在托管机器上推送该版本,因为托管机器和插件描述修复影响组织策略。不要依赖拒绝/询问规则作为安全边界——沙箱、文件系统权限和备份才是最终防线。
Claude Code changelog (Oct 3 entry)Analysis: AI coding tools roundup Oct 4Analysis: Framework Watch 2.1.289
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →