Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Sicherheitsforscher, RyotaK von GMO Flatt Security, entdeckte eine kritische Schwachstelle in der Anthropic GitHub Aktion namens Claude Code, die einem Angreifer erlaubte, die Kontrolle über verwundbare öffentliche Repositories mit nichts mehr als Öffnung eines Problems zu übernehmen: die Aktion könnte auf "Fässer" verlassen, ohne seine Herkunft zu validieren und, kombiniert mit sofortigen Injektionstechniken, führen zur Exfiltration von Anmeldeinformationen und die Einnahme von Anmeldeinformationen und die Einnahme von CI /
Die Aktion ist technisch konzipiert, um in CI / CD-Pipelines integriert zu werden und verfügt standardmäßig über umfangreiche Berechtigungen zu Code, Problemen, Pull Requests und Workflow-Dateien. Um dieses Risiko zu mindern, sollten Maßnahmen einschränken, wer es schießen könnte, idealerweise nur Benutzer mit schriftlichen Genehmigungen. Die Entscheidung war in einer Prüfung, die jedem Schauspieler erlaubte, dessen Namen endete (Bot) unter der falschen Annahme, dass die GitHub Apps intrinsisch zuverlässig sind. Jedoch kann jeder eine GitHub App in seinem eigenen Repository erstellen und installieren und ihr Token verwenden, um mit anderen öffentlichen Repositories zu interagieren; die Aktion interpretierte diese Interaktion als "Bot of Trust" und akzeptierte die bösartigen Inhalte.

Sobald die Aktion Gegnerinhalte akzeptiert, kann der Angreifer verwenden schnelle Injektion, d.h. in den Text einfügen, dass das Modell (Claude) als Teil seiner Aufgabe interpretiert. RyotaK demonstrierte, wie man Claude zum Lesen und Schreiben in einer Weise erhält, die Umgebungsvariablen von / proc / self / environ filtern würde - wo sie geheim bleiben können - und dass diese Variablen die Kette beinhalten würden, die benötigt wird, um eine GitHub App-Installation mit Schreibberechtigungen zu erhalten. Dieses Token kann für den Zugriff auf die Aktion ausgetauscht werden und somit die Injektion von schädlichen Code in der Aktion selbst, die dann verteilt auf Projekte, die es verbrauchen.
Anthropic erhielt den Bericht im Januar, bewertete die Serie der Fehler mit einem V4.0 CVSS 7.8, korrigierte den zentralen Bypass in vier Tagen und veröffentlichte zusätzliche Härtung während der Feder; die Korrekturen sind von claude-Code-Aktion v1.0.94. Anthropic zahlte auch eine Belohnung für die Entdeckung. Auch so bestätigte RyotaK etwa 50 verschiedene Vektoren, um das Genehmigungssystem zu vermeiden, was unterstreicht, dass das Problem sowohl technisch als auch konstruktiv ist: Agenten mit Werkzeugen und Anmeldeinformationen können so weit wie ihre Berechtigungen gedrückt werden.
Die Auswirkungen sind weitreichend. Viele Organisationen replizieren Beispiele von Workflows wie und erben schlechte Konfigurationen, wie die Option erlaubt _ nicht _ schreiben _ Benutzer: "*,", die jedem Benutzer die Aktion auszulösen erlaubt. Darüber hinaus schafft die Praxis der Veröffentlichung von Zusammenfassungen oder IA-Ausgaben auf öffentlichen Panels von Workflow-Ausführungen zusätzliche Fluchtkanäle. Es gibt bereits echte Präzedenzfälle: im Februar eine schnelle Injektion in einen Triage-Flow erlaubt, einen npm Publikationstoken zu stehlen und ein unautorisiertes Paket hochzuladen, ein klares Beispiel dafür, wie eine gebrochene Kette von Vertrauen einen Entwicklungsassistenten in Supply-Chain-Vektoren umwandeln kann.
Wenn Sie Repositories mit Claude Code oder anderen IA-Aktionen verwalten, ist die erste und dringendste Empfehlung Update auf claude-code-action v1.0.94 oder mehr. Dann überprüfen und straffen Sie Ihre Workflows: beschränken Sie die, die sie schießen können, akzeptieren Sie keine Auslöser von unzuverlässigen oder generischen Schauspielern mit [bot] ohne zusätzliche Überprüfung und vermeiden Sie die Konfiguration, die Benutzer ohne Schreiben erlaubt, kritische Aktionen zu aktivieren. Es begrenzt die Genehmigungen von GITHUB _ TOKEN und jedes Werkzeug auf das, was streng notwendig ist und verhindert, dass die Zusammenfassungen oder Austritte von Agenten auf öffentlichen Panels oder Artefakte, die von Angreifern gelesen werden können.

Es ist auch kritisch über Design zu denken: nicht ein Agent mit unzuverlässigen Eingaben, wenn Sie Zugriff auf Geheimnisse oder Schreibgenehmigungen haben. Wenn Sie öffentliche Beiträge bearbeiten müssen, eine sanitäre und manuelle Genehmigungsstufe implementieren, bevor ein Agent Zugriff auf empfindliche Token hat; Verwenden Sie die Genehmigungskontrollen für externe Steuerzahler-Workflows und beschränken Sie die Verwendung von Werkzeugen, die im Projektarchiv oder veröffentlichten Paketen geschrieben werden können. Es gilt die Philosophie von weniger Privileg und das Prinzip der Trennung von Funktionen zwischen automatischen Überprüfung und Aktionen, die Artefakte oder Geheimnisse verändern.
Für diejenigen, die GitHub-Aktionen vertiefen und solche Vektoren mildern möchten, ist GitHubs offizielle Dokumentation zur Sicherheit für Aktionen eine grundlegende und nützliche Ressource: https: / / docs.github.com / en / Aktionen / Lern-github-Aktionen / Sicherheits-Härtung-für-github-Aktionen. Es wird auch empfohlen, das Anthropische Repository und seine Versionen der Aktion direkt zu überprüfen, um das Update zu überprüfen: https: / / github.com / anthropische / claude-code-action.
Der Fall Claude Code ist keine isolierte Neugier, sondern ein weiterer Beweis dafür, dass Prompt Injektionsverteidigungen und CI / CD erlauben Design bleiben unreife Bereiche. Sicherheits- und Entwicklungsteams sollten IA-Aktionen als Komponenten der Lieferkette behandeln: sie mit Vorsicht einsetzen, ihre Genehmigungen überprüfen, menschliche Bewertungen für unzuverlässige Inputs benötigen und Überwachung für abnorme Verhaltenserkennung anwenden. Inzwischen müssen Agentenanbieter davon ausgehen, dass potenziell schädliche Daten ihre Modelle erreichen und technische, politische und Nutzungsbarrieren, die Schäden minimieren, wenn diese Barrieren verletzt werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...