Hack Alerta

Falha crítica no Claude Code ignora regras de segurança configuradas por desenvolvedores

Falha crítica no Claude Code permite bypass de regras de segurança via injeção de prompt, expondo credenciais e cadeia de suprimentos de desenvolvedores.

Uma vulnerabilidade de segurança de alta severidade no agente de codificação por IA Claude Code da Anthropic permite que atores maliciosos evadam silenciosamente regras de negação configuradas pelo usuário através de uma técnica simples de preenchimento de comando. Isso expõe centenas de milhares de desenvolvedores ao roubo de credenciais e comprometimento da cadeia de suprimentos.

Descoberta e escopo da vulnerabilidade

Segundo a Adversa, a falha foi rastreada até o arquivo bashPermissions.ts (linhas 2162–2178) e decorre de uma otimização de desempenho que limita a análise de segurança de subcomandos por subcomando a 50 entradas. Qualquer comando de shell contendo mais de 50 subcomandos — unidos por &&, || ou ; — faz com que o Claude Code pule a aplicação de todas as regras de negação e recorra a um prompt de permissão genérico.

Um desenvolvedor que configura "deny": ["Bash(curl:*)"] encontrará sua regra corretamente aplicada quando o curl for executado sozinho, mas será completamente ignorado se o mesmo curl for precedido por 50 comandos true inofensivos. A suposição de que usuários legítimos raramente encadeiam tantos comandos manualmente falhou ao considerar ataques de injeção de prompt.

Vetor e exploração técnica

O caminho de ataque prático não requer exploração sofisticada. Um atacante publica um repositório do GitHub com aparência legítima contendo um arquivo CLAUDE.md — um arquivo de configuração padrão que o Claude Code lê automaticamente ao entrar em um diretório de projeto. O arquivo contém um processo de build realista com mais de 50 etapas, com um comando de exfiltração de credenciais embutido na posição 51 ou posterior.

Quando um desenvolvedor clona o repositório e solicita ao Claude Code que construa o projeto, o comando composto excede o limite de 50 subcomandos, as regras de negação são ignoradas e as credenciais são exfiltradas silenciosamente. Nenhuma mensagem de aviso é exibida, e a política de segurança do desenvolvedor parece intacta. Ativos em risco incluem chaves privadas SSH, credenciais de provedores de nuvem AWS, tokens do GitHub, tokens de publicação npm e segredos de ambiente.

Impacto e alcance

O impacto é significativo para desenvolvedores empresariais, mantenedores de código aberto e pipelines de CI/CD que executam o Claude Code em modo não interativo, onde o fallback de "ask" aprova automaticamente. A vulnerabilidade é classificada como de alta severidade com um vetor de ataque baseado em repositório, exigindo apenas que a vítima tenha qualquer regra de negação configurada e clone um repositório controlado pelo atacante.

A falha expõe não apenas credenciais individuais, mas também pode permitir o comprometimento da cadeia de suprimentos de software, onde credenciais roubadas são usadas para publicar pacotes maliciosos ou implantar código em ambientes de produção.

Medidas de mitigação recomendadas

A Anthropic relatou ter abordado a questão no Claude Code v2.1.90, referindo-se a ela como uma "degradação de fallback de regra de negação por falha de parse". As equipes de segurança devem adotar as seguintes medidas:

  • Atualização imediata: Atualizar para a versão corrigida (v2.1.90 ou superior) assim que disponível.
  • Auditoria de arquivos CLAUDE.md: Revisar arquivos de configuração em repositórios clonados e tratar regras de negação como não confiáveis em builds não corrigidos.
  • Monitoramento de atividade: Implementar monitoramento para detectar comandos de shell incomuns ou exfiltração de dados durante a execução do agente de IA.
  • Revisão de permissões: Revisar e restringir permissões de acesso a credenciais e segredos em ambientes de desenvolvimento.

Perguntas frequentes

Como saber se meu repositório foi comprometido?
Verifique se há arquivos CLAUDE.md suspeitos ou comandos de shell incomuns em seus repositórios. Monitore logs de acesso e atividade de rede para detectar exfiltração de dados.

É seguro usar o Claude Code em modo não interativo?
O modo não interativo é mais arriscado devido ao fallback automático de aprovação. Recomenda-se usar o modo interativo ou aplicar as correções de segurança fornecidas pela Anthropic.

Quais credenciais estão em risco?
Chaves privadas SSH, tokens de nuvem (AWS, Azure, GCP), tokens do GitHub e segredos de ambiente são os principais alvos. Rotacione todas as credenciais acessíveis durante a janela de exposição.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.