Вы думали, что опасно только запускать чужой код? Теперь опасно просто открывать репозиторий
Check Point Research нашли 3 критические уязвимости в CLI-инструменте Claude Code от Anthropic (включая CVE-2025-59536 и CVE-2026-21852).
Вектор атаки — безобидный файл конфигурации .claude/settings.json. Стоит разработчику склонировать зараженный проект и инициализировать в этой директории Claude Code, как инструмент (ещё до появления окна подтверждения!) начинает действовать:
→ Выполняет произвольные shell-команды через встроенные Hooks
→ Обходит диалоги безопасности MCP-серверов
→ Перехватывает и сливает API-ключ Anthropic на сервер злоумышленника
Украденный ключ открывает доступ ко всем общим ресурсам команды в облачных Workspaces.
Anthropic закрыли уязвимости (безопасна версия 2.0.65 и выше). Но прецедент зафиксирован: ИИ-инструменты смещают поверхность атаки. Риск теперь кроется не только в исходниках, но и в автоматизации вокруг них.
#cybersecurity #AI #appsec
(ИСТОЧНИК)
Post #268
91

- 😢 3
- ❤ 1
- 😱 1