Anthropic je 28. avgusta objavio verziju 2.1.251 alata Claude Code, u kojoj je zatvoreno šest odvojenih propusta koji su omogućavali da sesija zaobiđe dozvole koje je korisnik prethodno odobrio. Kompanija je zakrpu opisala kao deo šire bezbednosne provere granica oko simboličkih linkova (simlinkova), putanja dodataka, parsiranja Bash naredbi, podešavanja praćenja rada, skripti za tokove zadataka i pravila zabrane pristupa fajlovima.
Svih šest propusta deli istu logiku greške. Nešto što je deklarisano unutar odobrenog radnog direktorijuma, simlink, unos dodatka, skripta ili fajl podešavanja, u praksi je vodilo van granice koju je sesija odobrila.
Šta su tačno propusti otkrili
Prema tehničkom opisu izdanja, alati za čitanje, pisanje i izmenu fajlova mogli su da isprate simlink koji je zamenjen unutar radnog direktorijuma nakon što je provera dozvola već prošla. To je stvaralo vremenski prozor u kome je Claude Code odobravao pristup dok je link pokazivao na dozvoljenu putanju, a zatim otvarao potpuno drugu putanju čim bi se link promenio.
Alati za pretragu sadržaja i fajlova, Grep i Glob, imali su sličan problem: zaobilazili su pravila zabrane pristupa kada se do fajla dolazilo preko simlinka. Dodaci (plugin-ovi) su mogli da definišu komande čija putanja izlazi van direktorijuma samog dodatka. Provera Bash naredbi je automatski odobravala naredbe koje dodeljuju aritmetički izraz celobrojnoj promenljivoj ljuske, poput OPTIND=1/0, iako takva naredba u praksi može izvršiti neplanirane operacije. Podešavanja na nivou projekta u fajlu .claude/settings.json više ne mogu da postave promenljive okruženja poput CLAUDE_CONFIG_DIR ili CLAUDE_CODE_TMPDIR kroz sopstveni env blok, čime je zatvoren put da projekat sam sebi proširi ovlašćenja. Konačno, akcije iz proširenja Claude u Chrome-u sada uvek prolaze kroz proveru dozvola samog Claude Code-a, uključujući sesije u kojima je telemetrija isključena, gde se ranije koristio odvojeni sistem odobravanja iz samog proširenja.
Nijedan od propusta, prema dostupnim opisima, nije bio iskorišćen u napadu pre zakrpe. Reč je o internoj bezbednosnoj proveri granica koju je Anthropic sproveo nad sopstvenim alatom.
Ostale izmene u istoj verziji
Isto izdanje donosi i funkcionalne novine koje nisu direktno vezane za bezbednost. Dodati su događaji PreModelSwitch i PostModelSwitch, kuke koje timovima omogućavaju da blokiraju, zahtevaju potvrdu ili samo zabeleže svaku promenu modela unutar sesije, što je korisno za kontrolisano uvođenje novih modela u timovima sa strožim pravilima. Kuke za nastavak sesije (SessionStart) sada dobijaju podatak o tome koliko je sesija zastarela i kolika je procenjena cena ponovnog keširanja konteksta.
Dodato je i uživo strimovanje poziva alata i rezultata podagenta koji radi u prvom planu ka klijentima Remote Control opcije, kao i traka za praćenje limita potrošnje u komandi /usage za korisnike iza kontrolisanog pristupa sa ograničenjem budžeta. Komanda /cost sada po sesiji prikazuje i statistiku keširanja upita, odnos pogodaka i promašaja, broj ponovo keširanih tokena i koliko je keš bio topao ili hladan. Na kraju, komandna linija je proširena novim podkomandama attach, logs, stop, respawn i rm u okviru claude --help.
Zašto je ovo bitno za korisnike
Claude Code sve više radi kao agent koji samostalno čita, menja i izvršava kod, često sa širokim pristupom fajl sistemu i ljusci. Anthropic je ranije uveo upozorenje za posebno rizične Bash dozvole, a nešto pre toga i restriktovani režim rada za agente. Sadašnja zakrpa ide korak dalje: ne upozorava korisnika na rizik, nego zatvara konkretne tehničke rupe kroz koje je sesija mogla da radi izvan granica koje je korisnik već postavio, bez ikakvog upozorenja da se to dešava.
Za timove koji Claude Code koriste u produkciji, promene oko podešavanja projekta i simlinkova su najkonkretnije: fajl .claude/settings.json više ne može posredno da menja gde alat čuva privremene fajlove ili konfiguraciju, a provera pristupa fajlovima sada prati stvarnu, a ne prividnu putanju. Anthropic izdanja Claude Code-a objavljuje u redovnim nedeljnim ciklusima, a ovo je jedno od retkih u kojima je težište gotovo isključivo na granicama dozvola, a ne na novim funkcijama.
Često postavljana pitanja
Da li su propusti iskorišćeni u stvarnom napadu?
Dostupni opisi izdanja ne pominju zloupotrebu pre zakrpe, reč je o internoj bezbednosnoj reviziji.
Da li korisnik mora nešto sam da uradi da bi bio zaštićen?
Dovoljno je ažurirati Claude Code na verziju 2.1.251 ili noviju, uobičajenim putem ažuriranja alata.
Da li ovo utiče na obične, neagentske razgovore sa Claude-om?
Ne, propusti se odnose isključivo na Claude Code i njegov pristup fajl sistemu, ljusci i dodacima, ne na chat.claude.com.
Šta je sa Claude Code sesijama koje koriste dodatke (plugin-ove) trećih strana?
Nova provera putanja dodataka znači da komanda dodatka više ne može da pokaže van sopstvenog direktorijuma, što direktno smanjuje rizik od dodataka sumnjivog porekla.
Da li su nove kuke za promenu modela obavezne?PreModelSwitch i PostModelSwitch su opcione, aktiviraju se samo ako ih tim sam podesi.
