Claude Code CVE-2026-39861: Побег из изолированной среды через симлинк

✍️ OpenClawRadar📅 Опубликовано: 8 мая 2026 г.🔗 Source
Claude Code CVE-2026-39861: Побег из изолированной среды через симлинк
Ad

Версии Claude Code до 2.1.64 (npm-пакет @anthropic-ai/claude-code) содержат уязвимость обхода песочницы, отслеживаемую как CVE-2026-39861. Проблема: песочница не препятствовала созданию символических ссылок, указывающих на местоположения за пределами рабочей области. Когда неподконтрольный песочнице процесс Claude Code впоследствии записывал данные по пути внутри такой симлинки, он переходил по ссылке и записывал в целевое местоположение без подтверждения пользователя.

Как работает эксплойт

Атака сочетает два компонента: команду внутри песочницы, создающую симлинку за пределы рабочей области, и последующую запись неподконтрольного песочнице приложения по пути, проходящему через эту симлинку. Ни один из компонентов по отдельности не может записать за пределы рабочей области — именно комбинация позволяет произвольную запись файлов. Для надежной эксплуатации требуется инъекция промптов, чтобы инициировать выполнение кода в песочнице через недоверенный контент в контекстном окне Claude Code.

Ad

Воздействие и CVSS

Оценено как высокая степень серьезности с базовым показателем CVSS v4 7,7. Вектор атаки — сеть, сложность низкая, привилегии не требуются, пассивное взаимодействие пользователя. Влияние на конфиденциальность, целостность и доступность уязвимой системы — высокое.

Затронутые и исправленные версии

  • Затронуты: все версии до 2.1.64
  • Исправлено: версия 2.1.64 (выпущена 20 апреля 2026 г.)

Пользователи стандартного автообновления получили исправление автоматически. Пользователям, обновляющимся вручную, следует немедленно обновиться до последней версии.

Что делать

Если вы используете Claude Code, проверьте свою версию с помощью claude --version и обновитесь до ≥2.1.64 через npm update @anthropic-ai/claude-code -g или соответствующий менеджер пакетов. Также имейте в виду, что эта уязвимость может быть вызвана через инъекцию промптов — относитесь к недоверенному контекстному контенту с осторожностью.

📖 Читать полный источник: HN AI Agents

Ad

👀 Смотрите также

🦀
Безопасность

Израильский фейковый аналитический центр атакует ИИ-чатботов с помощью SEO-отравления

Израиль создал фейковый аналитический центр, Ганноверский институт, опубликовавший более 100 статей, оптимизированных для ИИ, чтобы влиять на чат-ботов, таких как Claude и Gemini. Статьи имитируют авторитетные отчеты аналитических центров с цитатами, вероятно, для формирования ответов ИИ о конфликте Израиля и Палестины.

OpenClawRadar
Атаки с маскировкой домена обходят детекторы в многолетних LLM-системах
Безопасность

Атаки с маскировкой домена обходят детекторы в многолетних LLM-системах

Новое исследование показывает, что инъекционные полезные нагрузки, адаптированные под словарь предметной области, обходят детекцию: IDR упал с 93.8% до 9.7%. Многоагентные дебаты усиливают атаки. Llama Guard 3 не обнаруживает ни одной полезной нагрузки.

OpenClawRadar
Новый скилл автоматизирует защиту OpenClaw на удалённых серверах
Безопасность

Новый скилл автоматизирует защиту OpenClaw на удалённых серверах

Разработчик из сообщества выпустил скилл, который помогает ИИ-ассистентам автоматически защищать установки OpenClaw на удалённых серверах.

OpenClaw Radar
CVE-2026-LGTM: Когда ИИ-агенты доверяют друг другу и всё ломают
Безопасность

CVE-2026-LGTM: Когда ИИ-агенты доверяют друг другу и всё ломают

Сатирический, но реалистичный отчет об инциденте показывает, как семь ИИ-шлюзов безопасности не смогли остановить вредоносный пакет, что привело к краже учетных данных и счету за инференс в размере $1,7 млн.

OpenClawRadar