搜索 海报新闻 融媒体矩阵
  • 山东手机报

  • 海报新闻

  • 大众网官方微信

  • 大众网官方微博

  • 抖音

  • 人民号

  • 全国党媒平台

  • 央视频

  • 百家号

  • 快手

  • 头条号

  • 哔哩哔哩

首页 >技术前沿

Claude Code沙箱漏洞5个月未修复,攻击者可窃取凭证与源码

2026

/ 05/22
来源:

freebuf

作者:

手机查看

Anthropic公司的Claude Code AI编程助手存在一个关键的网络沙箱绕过漏洞,持续时间长达五个多月。攻击者可借此窃取开发者系统中的凭证、源代码和环境变量,而该公司未就这两起事件发布任何公开公告。


Part01

漏洞背景与时间线

安全研究员Aonan Guan公开披露了Claude Code网络沙箱的第二个完整绕过方法,指出这是系统性的实现缺陷,而非孤立漏洞。该SOCKS5主机名空字节注入漏洞影响从v2.0.24(2025年10月20日沙箱正式发布)到v2.1.89的所有版本,涉及约130个发布版本,时间跨度约5.5个月。Anthropic在2026年4月1日发布的v2.1.90版本中静默修复了该问题,但未在版本说明中提及安全补丁。


此前首个沙箱绕过漏洞(CVE-2025-66479)源于allowedDomains: []配置(本应阻止所有出站流量)被错误解析为“允许所有流量”。该漏洞已于2025年11月26日通过v2.0.55版本静默修复,但同一版本仍包含SOCKS5空字节注入漏洞。


Part02

漏洞技术原理

该漏洞利用了JavaScript与底层C库(libc)之间的解析差异。Claude Code沙箱通过SOCKS5代理路由出站流量,使用JavaScript的endsWith()检查来验证主机名是否符合用户允许列表(如*.google.com)。攻击者可构造类似attacker-host.com\x00.google.com的主机名——JavaScript过滤器会因末尾的.google.com而批准连接,而libc的getaddrinfo()会在空字节(\x00)处终止解析,最终访问被阻止的attacker-host.com。



Part03

漏洞影响与修复

sandbox-runtime <= 0.0.42版本中的漏洞代码直接将SOCKS5 CONNECT请求中的原始DOMAINNAME字节传递给匹配器,未进行空字节拒绝、长度限制或字符白名单检查。sandbox-runtime 0.0.43修复版本引入了isValidHost()包装器,在匹配器运行前拒绝包含\x00、%、CRLF等非DNS字符的输入。


当该漏洞与提示注入攻击结合时,危害尤为严重。隐藏在GitHub问题评论、README或文档文件中的恶意指令可触发沙箱内攻击者控制的代码。在v2.1.90之前的版本中,该代码可利用此漏洞静默窃取以下数据:


  • ~/.aws/中的AWS凭证和~/.config/gh/中的GitHub令牌

  • 169.254.169.254的云实例元数据

  • 内部API端点和企业内网资源

  • 环境变量和模型API密钥——所有数据均通过原始SOCKS5协议传输,绕过标准HTTP出口日志


Part04

厂商响应与用户建议

截至2026年5月10日,Anthropic将Guan的HackerOne报告(#3646509)标记为重复问题,未在NVD或GitHub Advisory Database中发布该SOCKS5绕过漏洞的CVE编号。目前CVE-2025-66479仍是唯一记录在案的沙箱相关漏洞,且仅针对sandbox-runtime而非Claude Code本身。


用户应立即升级至Claude Code v2.1.90或更高版本(可通过claude --version验证)。在2025年10月20日至升级期间使用通配符允许列表的凭证存储系统,应审计所有通过SOCKS传输的出站流量日志,并轮换所有可访问的凭证。研究人员建议将厂商沙箱视为纵深防御措施而非安全边界,并在Agent无法触及的网络或虚拟机监控程序层面实施出口控制。


参考来源:

Claude Code’s Network Sandbox Vulnerability Exposes User Credentials and Source Code

https://cybersecuritynews.com/claude-codes-network-sandbox-vulnerability/


责编:焦源朋

审核:焦源朋

责编:焦源朋