Microsoft reveló que la GitHub Action de Claude Code podía ser engañada para filtrar secretos CI/CD como la ANTHROPIC API KEY al leer un archivo crítico del sistema, un fallo por un aislamiento inconsistente entre sus... El ataque explotaba que la herramienta de "Lectura" tenía acceso directo y sin restricciones a /...

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Microsoft Threat Intelligence disclose on June 5, 2026, in Anthropic's Claude Code GitHub Action, how did the prompt. Article summary: On **June 5, 2026**, Microsoft Threat Intelligence disclosed that Anthropic's Claude Code GitHub Action could leak CI/CD secrets via prompt injection when the AI agent processed untrusted GitHub issues, PRs, or comments . Topic tags: general, academic, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher found a flaw in Anthropic's Claude Code GitHub Action that let an attacker take over vulnerable public repositories running it, with nothing more than a singl" source context "Claude Code GitHub Action Flaw Let One Malicious Issue Hijack ..." Reference image 2: visual subject "A sec
A principios de junio de 2026, Microsoft lanzó una advertencia contundente a los equipos de desarrollo de todo el mundo: la frontera entre un agente de IA y los secretos a los que puede acceder es más frágil de lo que muchos piensan. Su informe detallaba cómo una herramienta común en la GitHub Action de Claude Code, de Anthropic, podía ser manipulada para filtrar credenciales críticas de CI/CD. El caso demostró que el modelo de seguridad para flujos de trabajo con agentes requiere una atención casi obsesiva al detalle.
La vulnerabilidad, revelada por Microsoft Threat Intelligence el 5 de junio de 2026, no era un jailbreak complejo. Era un fallo de aislamiento fundamental entre las diferentes herramientas que operaban dentro del agente .
Claude Code, al ejecutarse como una GitHub Action, podía procesar contenido no confiable proveniente de pull requests, incidencias (issues) y comentarios. Para evitar que las instrucciones maliciosas ocultas en ese contenido ejecutaran comandos, Anthropic había implementado una limpieza del entorno para su herramienta "Bash", utilizando técnicas de aislamiento como Bubblewrap cuando los flujos de trabajo podían ser activados por usuarios externos .
Sin embargo, la herramienta de "Lectura" (Read) —que permite al modelo ver el contenido de los archivos— no tenía dicho aislamiento. Operaba como una llamada de función en proceso con acceso directo y sin restricciones a todo el sistema de archivos, incluyendo el sensible pseudo-archivo de Linux /proc/self/environ, que expone el conjunto completo de variables de entorno de un proceso .
Un ataque podía desarrollarse en unos pocos pasos discretos:
/proc/self/environ sk-ant-) de la ANTHROPIC_API_KEY para evadir los escáneres automáticos de secretos Esta superficie de ataque —donde instrucciones en lenguaje natural inyectadas en datos se convierten en comandos ejecutables— es el núcleo de la inyección de prompts, un vector de amenaza que está definiendo rápidamente el panorama de seguridad para los agentes de IA.
Un detalle crítico es que se trató de una divulgación coordinada donde la solución llegó primero.
La revelación de Claude Code llegó acompañada de una advertencia aún más amplia. Un día antes, el 4 de junio de 2026, el AI Red Team de Microsoft publicó la versión 2.0 de su Taxonomía de Modos de Fallo en Sistemas de IA Agéntica . Esta gran actualización, basada en doce meses de pruebas reales de equipos rojos contra agentes en producción, añadió siete categorías de fallo completamente nuevas que van mucho más allá de un simple error de ejecución de código.
Los nuevos modos de fallo representan un salto significativo en cómo los investigadores de seguridad conciben los sistemas de IA autónomos:
Esta taxonomía ampliada elevó el marco de sus 27 modos de fallo originales a 34, reflejando la creciente complejidad y la huella en el mundo real de los sistemas agénticos .
En respuesta al caso de Claude Code y a la actualización más amplia de la taxonomía, Microsoft esbozó un conjunto de recomendaciones de seguridad para cualquier equipo que integre agentes de IA en sus pipelines de compilación. La guía subraya que el aislamiento parcial es una falsa comodidad.
Entretejido a lo largo de esta guía está un principio arquitectónico central que la comunidad de seguridad denomina la "Regla de Dos". Originaria del marco de trabajo de Meta de octubre de 2025 para la seguridad práctica de agentes, la regla establece que un agente no debe satisfacer más de dos de las siguientes tres condiciones: procesar entradas no confiables, tener acceso a datos sensibles y poseer la capacidad de ejecutar acciones que cambien el estado externo . La vulnerabilidad de Claude Code fue una violación clásica de este principio, ya que el agente manejaba simultáneamente información de un PR no confiable y poseía credenciales poderosas.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft reveló que la GitHub Action de Claude Code podía ser engañada para filtrar secretos CI/CD como la ANTHROPIC API KEY al leer un archivo crítico del sistema, un fallo por un aislamiento inconsistente entre sus...
Microsoft reveló que la GitHub Action de Claude Code podía ser engañada para filtrar secretos CI/CD como la ANTHROPIC API KEY al leer un archivo crítico del sistema, un fallo por un aislamiento inconsistente entre sus... El ataque explotaba que la herramienta de "Lectura" tenía acceso directo y sin restricciones a /proc/self/environ, un archivo de Linux que expone todas las variables de entorno, mientras otras herramientas como Bash s...
Simultáneamente, el AI Red Team de Microsoft publicó una gran actualización de su taxonomía de fallos en IA agéntica, añadiendo siete nuevas categorías como "Secuestro de Objetivos" y "Contaminación del Contexto de Se...