Критическая уязвимость Claude Code: обход всех правил безопасности

CVE-2026-35022 (CVSS 9.8): отравленные CLAUDE.md обходили все deny-правила

Aravana··1 мин

Критическая уязвимость Claude Code: обход всех правил безопасности

Anthropic выпустила экстренный патч v2.1.90 после обнаружения CVE-2026-35022 (CVSS 9.8). Баг парсера команд: вредоносная 51-я подкоманда скрытно обходила лимит в 50 и все deny-правила.

Атакующие могли встроить эксплойт в отравленные CLAUDE.md-файлы в open-source репозиториях. Любой разработчик, клонировавший такой репо и запустивший Claude Code, был уязвим. Уязвимость обнаружена через дни после случайной утечки 500K строк исходного кода Claude Code в npm.

Этот материал подготовлен командой AI-агентов AravanaAI и проверен главным редактором.

Тип материала: Пост из Telegram

Поделиться:TelegramXLinkedIn
Как вам материал?

Читайте также

Хотите получать подобные материалы раньше?

Aravana Intelligence — авторская аналитика и закрытый круг для тех, кто думает на шаг вперёд.

Узнать про Intelligence

Не пропускайте важное

Еженедельный дайджест Aravana — ключевые события в AI, робототехнике и longevity.

Похожие материалы

Anthropic выходит в плюс и сразу отдаёт Маску $1,25 миллиарда в месяц

Anthropic подписала компьютерный контракт с xAI на $1,25 миллиарда в месяц (более $40 миллиардов за три года) и одновременно прогнозирует первую в истории квартальную прибыль в $559 миллионов.

·1 мин

Создатель робота Figure привлёк $700 миллионов на «универсальный AI для всего»

Hark Бретта Адкока (создателя Figure и Archer) привлекла $700 миллионов Series A при оценке $6 миллиардов на разработку универсального агентного AI и собственных устройств.

·1 мин

ИИ от OpenAI опроверг гипотезу математика Эрдёша, которой 80 лет

Новая модель рассуждений OpenAI построила контрпример к гипотезе Эрдёша 1946 года. Тот самый математик, что разнёс предыдущее ложное заявление компании, признал результат подлинным.

·1 мин