Anthropic 开发的工具 Claude Code 存在一个安全漏洞(CVE-2025-66032),可能允许任意代码执行。问题出在只读权限模式的验证器上,该验证器被特定的 shell 命令解析漏洞所欺骗,包括使用 $IFS 变量和短命令行标志。Anthropic 在 1.0.93 版本中用允许列表取代了阻止列表方法,这是一个承认枚举不安全命令局限性的结构性改变,从而解决了这个问题。 AI
影响 Claude Code 安全验证器中的一个缺陷可能允许任意代码执行,凸显了在自动化任务中信任 AI 代理所面临的挑战。
排序理由 针对特定 AI 产品的安全漏洞披露。
在 dev.to — Claude Code tag 阅读 →
- Anthropic
- @anthropic-ai/claude-code
- Claude Code
- CVE-2025-66032
- CVSS v4.0
- CWE-77
- GHSA-xq4m-mc3c-vvg3
- GMO Flatt Security Inc.
- $IFS
- STUPID-2026-0121
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →