Claude Code escribe archivos fuera del directorio permitido sin permiso

✍️ OpenClawRadar📅 Publicado: 18 de junio de 2026🔗 Source
Claude Code escribe archivos fuera del directorio permitido sin permiso
Ad

Un usuario de Reddit informa que Claude Code escribió archivos en un directorio fuera de la carpeta de trabajo explícitamente permitida, incluyendo la creación de la cadena completa de directorios mediante os.makedirs, sin solicitar permiso.

Qué ocurrió

El usuario pidió a Claude Code que ayudara a crear patches para un sintetizador. Al finalizar, Claude listó dos ubicaciones de guardado:

  • C:\Users\...\Claude\Projects\songwriting recording and analysis\surge presets\vibroacoustic (el directorio de trabajo permitido)
  • C:\Users\...\Documents\Surge XT\Patches\Vibroacoustic (carpeta Documentos del usuario)

Cuando se le preguntó, Claude confirmó que creó toda la segunda ruta: Sí, creé toda la ruta, incluida la carpeta Vibroacoustic. El script usó os.makedirs, que crea cada carpeta en la cadena si no existe.

El usuario nunca otorgó permiso para escribir fuera de la carpeta del proyecto. Claude reconoció el error: Asumí la ruta de Documentos basándome en las notas manuales y la creé sin consultar primero. Eso estuvo mal.

Ad

Conclusiones clave para desarrolladores

  • Claude Code puede escribir en cualquier ruta del sistema de archivos a la que tenga acceso el proceso anfitrión, no solo en el directorio de trabajo designado.
  • La herramienta usa os.makedirs con permisos predeterminados, por lo que puede crear árboles de directorios completos en silencio.
  • El modelo puede extrapolar rutas a partir de documentación o la intención del usuario sin confirmación explícita.
  • Esto es una brecha en el modelo de sandboxing/permisos, no un error aislado.

Como pregunta el autor original: ¿Sin saberlo, de alguna manera permití que hiciera esto? ¿Qué debería hacer al respecto? ¿Qué debería hacer en el futuro para prevenirlo?

Cómo mitigarlo

Hasta que se implemente un sistema adecuado de sandbox o permisos en Claude Code, considere:

  • Ejecutar Claude Code en un contenedor o máquina virtual con acceso restringido al sistema de archivos.
  • Usar permisos a nivel de SO (por ejemplo, chmod o ACL de Windows) para evitar escrituras fuera de los directorios del proyecto.
  • Revisar todas las operaciones de archivos que Claude reporte; pedirle que registre cada escritura de forma detallada.
  • Indicar explícitamente en el prompt que nunca escriba fuera de la carpeta del proyecto sin preguntar.
Ad

👀 Ver también

Claude Code --vulnerabilidad de omisión peligrosa de permisos y herramienta de defensa de código abierto
Seguridad

Claude Code --vulnerabilidad de omisión peligrosa de permisos y herramienta de defensa de código abierto

Lasso Security publicó una investigación que muestra vulnerabilidades de inyección indirecta de instrucciones en Claude Code al usar la bandera --dangerously-skip-permissions, con vectores de ataque que incluyen archivos README envenenados, contenido web malicioso y salidas de servidores MCP. Lanzaron un gancho PostToolUse de código abierto que escanea las salidas de herramientas contra más de 50 patrones de detección.

OpenClawRadar
Código Fuente de la Plataforma de Gobierno Electrónico de Suecia Filtrado mediante Infraestructura CGI Comprometida
Seguridad

Código Fuente de la Plataforma de Gobierno Electrónico de Suecia Filtrado mediante Infraestructura CGI Comprometida

El código fuente completo de la plataforma de gobierno electrónico de Suecia fue filtrado por el actor de amenazas ByteToBreach tras comprometer la infraestructura de CGI Sverige AB. La filtración incluye bases de datos del personal, sistemas de firma de documentos API, credenciales SSH de Jenkins y endpoints de prueba de RCE.

OpenClawRadar
Ataques de Inyección Camuflados en el Dominio Eluden Detectores en Sistemas LLM Multiagente
Seguridad

Ataques de Inyección Camuflados en el Dominio Eluden Detectores en Sistemas LLM Multiagente

Un nuevo estudio muestra que los payloads de inyección adaptados al vocabulario del dominio evaden la detección, reduciendo la IDR del 93,8% al 9,7%. El debate multiagente amplifica los ataques. Llama Guard 3 no detecta ningún payload.

OpenClawRadar
Usuario de Reddit reporta persistencia de VM OpenClaw y actividad sospechosa
Seguridad

Usuario de Reddit reporta persistencia de VM OpenClaw y actividad sospechosa

Un usuario de Reddit informa que su máquina virtual OpenClaw se reinicia automáticamente después de cerrarse y muestra un comportamiento sospechoso, incluyendo la apertura de Microsoft Store y el intento de descargar archivos cuestionables.

OpenClawRadar