AI Navigate

AnthropicのClaude Codeには、ワークスペース信頼回避の脆弱性(CVE-2026-33068)がありました。プロンプトインジェクションやAI攻撃ではありません。設定の読み込み順序の不具合です。2.1.53で修正されました。

Reddit r/artificial / 2026/3/21

📰 ニュースDeveloper Stack & InfrastructureTools & Practical Usage

要点

  • AnthropicのClaude Code CLIには、2.1.53未満のバージョンでCVSS 7.7 HIGHのワークスペース信頼回避脆弱性(CVE-2026-33068)がありました。
  • この問題は、プロンプトインジェクションのようなAI特有の攻撃ではなく、信頼ダイアログを回避する可能性がある設定読み込み順序の欠陥でした。
  • 悪意のあるリポジトリには「.claude/settings.json」ファイルが含まれており、bypassPermissions が設定され、ユーザーが信頼済みワークスペースを承認する前に適用されてしまう可能性がありました。
  • Anthropicはこの脆弱性をバージョン2.1.53で修正しました。アドバイザリは、この種の信頼境界のバグがIDE、パッケージマネージャ、ビルドツールなどの他のソフトウェアにも現れていると指摘しています。
AI安全性の議論における興味深いデータポイント: Anthropic自身の Claude Code CLI ツールにはセキュリティ脆弱性があり、全くAI特有の攻撃ではありませんでした。CVE-2026-33068(CVSS 7.7 HIGH)は、2.1.53未満の Claude Code バージョンにおけるワークスペース信頼ダイアログの回避です。悪意のあるリポジトリは `.claude/settings.json` ファイルを含む可能性があり、そこにある `bypassPermissions` エントリが、ユーザーに信頼確認ダイアログが表示される前に適用されてしまいます。根本原因は設定の読み込み順序の欠陥で、CWE-807: セキュリティ判断における信頼できない入力への依存として分類されます。これは、AIツールのセキュリティ上の課題が、プロンプト挿入のような新規のAI特有の攻撃クラスに限定されないことを示しているため、議論する価値があります。AIツールはソフトウェアであり、あらゆるソフトウェアの脆弱性のカテゴリを継承します。「未信頼のリポジトリ」と「承認済みワークスペース」の信頼境界は、設定が読み込まれる順序によって破られました。この同じ種類のバグは、長年 IDE、パッケージマネージャ、ビルドツールにも存在してきました。Anthropic はそれを 2.1.53 で迅速に修正しました。

完全なアドバイザリ: https://raxe.ai/labs/advisories/RAXE-2026-040

投稿者: /u/cyberamyntas
[リンク] [コメント]