КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Claude Code обошла сетевую песочницу на 5,5 месяца

5,5 месяца уязвимость Claude Code позволяла обходить сетевую песочницу и выносить данные наружу без публичного предупреждения пользователям.

✍️ Редакция iTech News | 21.05.2026 | ⏱ 4 мин | 👁 1 | Источник: The Register
Уязвимость Claude Code обошла сетевую песочницу на 5,5 месяца

Уязвимость Claude Code, по оценке исследователя Aonan Guan, фактически отключала сетевую границу песочницы в течение 5,5 месяца после general availability. Проблема уже исправлена, но публичного предупреждения для пользователей не было, а значит для команд, которые запускали AI-агента рядом с токенами, исходниками и облачными метаданными, это не просто баг, а неприятный пересмотр модели доверия.

О новой истории с безопасностью Claude Code сообщает The Register. Речь идет о двух уже закрытых обходах sandbox-механизма, причем один из них, по словам Guan, позволял отправлять наружу все, до чего процесс внутри песочницы мог дотянуться: учетные данные, исходный код, приватные данные, токены GitHub, доступ к внутренним API и облачным metadata endpoints.

Ключевая уязвимость Claude Code описана как SOCKS5 hostname null-byte injection. Если перевести с исследовательского на рабочий язык, баг позволял обмануть allowlist-фильтр сетевой песочницы и согласовать соединение, которое в норме должно было блокироваться. Сам по себе такой обход уже плохая новость, но по-настоящему опасным он становится в связке с prompt injection. В этой схеме атакующий сначала подсовывает скрытые инструкции, затем заставляет агента прочитать их и выполнить контролируемый код внутри sandbox. После этого песочница, которая должна была ограничивать исходящие соединения, превращается в декорацию.

Guan возглавляет направление cloud и AI security в Wyze Labs и давно охотится за уязвимостями в AI-системах. Он утверждает, что это уже второй за пять месяцев случай, когда Anthropic тихо закрывает обход песочницы в Claude Code без отдельного CVE и без security advisory именно для самого инструмента. По его словам, проблема была особенно критична для тех, кто запускал Claude Code с wildcard-allowlist на машине, где уже лежали рабочие секреты. Формулировка у исследователя жесткая, но по делу: если пользователь верил, что сеть изолирована, а на практике границы не было, это хуже, чем если бы песочницы не было вообще. В первом случае команда хотя бы понимает риск. Во втором живет с ложным чувством контроля.

Anthropic настаивает, что обнаружила и устранила последнюю ошибку еще до отчета исследователя. Исправление, по словам представителя компании, оформлено публичным коммитом в репозитории sandbox-runtime и вошло в Claude Code 2.1.88 от 31 марта 2026 года. Guan отправил отчет через HackerOne 3 апреля, но заявка была закрыта как дубликат внутренней находки. Хронологию он не оспаривает. Его претензия в другом: если обход затрагивает пользовательскую сетевую политику, одного тихого патча в библиотеке недостаточно. Нужны хотя бы заметка в changelog и понятное уведомление тем, кто успел поставить уязвимую версию.

Здесь важен и предыдущий эпизод. В декабре 2025 года Guan уже описывал похожую дыру, и тогда баг в итоге получил идентификатор CVE-2025-66479. Но CVE был выдан не самому Claude Code, а upstream-компоненту sandbox-runtime. Формально логика понятна: root cause в библиотеке. Практически это создает дыру уже в процессе раскрытия. Пользователь Claude Code не обязан мониторить внутренние зависимости в поисках ответа на вопрос, не превратилось ли правило “allow nothing” в “allow everything”. Когда security-событие прячется на уровне библиотек, а не продукта, конечный пользователь часто не узнает о нем вообще.

Это не частная ссора исследователя с вендором, а симптом более широкого тренда в AI-безопасности. Поставщики агентных инструментов охотно рассказывают про автономность, интеграции и ускорение разработки, но куда менее охотно объясняют, что происходит, когда агент получает доступ к GitHub, облаку, CI/CD или внутренним API. В классическом софте цепочка disclosure давно более-менее устоялась: advisory, CVE или как минимум внятная запись в release notes. В AI-инструментах пока часто работает другой режим: исследователю платят bounty, фикс выкатывают, а клиенту предлагают самому догадаться, что несколько последних месяцев он тестировал не feature, а гипотезу.

Для разработчиков и ИТ-руководителей вывод довольно приземленный. Если AI-агент умеет читать репозиторий, ходить в сеть и использовать уже настроенные секреты, его надо рассматривать не как удобный CLI-плагин, а как нового сотрудника с очень странной дисциплиной. Guan прямо говорит: к таким системам нужен тот же подход, что и к людям с доступом в инфраструктуру. Минимальные права, сегментация, отдельные среды, короткоживущие токены, контроль исходящих соединений вне самого инструмента и недоверие к встроенной песочнице, пока ее модель угроз не проверена независимо. Иначе любое заявление про sandbox быстро превращается в маркетинг, который ломается об первую удачную prompt injection-цепочку.

История с уязвимостью Claude Code неприятна не только из-за самого обхода, но и из-за того, насколько тихо такие вещи могут проходить мимо пользователей. Чем активнее AI-агенты встраиваются в рабочие контуры разработки, тем дороже становится молчаливый патч без нормального disclosure: у компаний остается все меньше шансов понять, где именно кончается автоматизация и начинается утечка. The Register

Поделиться: Telegram X LinkedIn