Microsoft ha rivelato che la GitHub Action di Claude Code poteva essere ingannata per rubare segreti CI/CD come la chiave API di Anthropic, leggendo il file di sistema /proc/self/environ, a causa di un isolamento non... L'attacco ha sfruttato l'accesso diretto e non isolato dello strumento 'Read' al file /proc/self/...

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Microsoft Threat Intelligence disclose on June 5, 2026, in Anthropic's Claude Code GitHub Action, how did the prompt. Article summary: On **June 5, 2026**, Microsoft Threat Intelligence disclosed that Anthropic's Claude Code GitHub Action could leak CI/CD secrets via prompt injection when the AI agent processed untrusted GitHub issues, PRs, or comments . Topic tags: general, academic, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher found a flaw in Anthropic's Claude Code GitHub Action that let an attacker take over vulnerable public repositories running it, with nothing more than a singl" source context "Claude Code GitHub Action Flaw Let One Malicious Issue Hijack ..." Reference image 2: visual subject "A sec
All'inizio di giugno 2026, Microsoft ha lanciato un chiaro avvertimento a tutti i team di sviluppo: il confine tra un agente AI e i segreti a cui può accedere è più sottile di quanto si creda. La loro analisi ha dettagliato come un comune strumento nella GitHub Action di Claude Code di Anthropic potesse essere utilizzato per rubare credenziali CI/CD critiche, dimostrando che il modello di sicurezza per i flussi di lavoro degli agenti richiede un'attenzione maniacale ai dettagli .
La vulnerabilità, resa pubblica da Microsoft Threat Intelligence il 5 giugno 2026, non era un complesso tentativo di jailbreak. Era un fallimento di confine fondamentale tra il modo in cui i diversi strumenti all'interno dell'agente erano isolati .
Claude Code, quando eseguito come GitHub Action, poteva elaborare contenuti non attendibili da pull request, issue e commenti. Per impedire che istruzioni malevole in quel contenuto eseguissero comandi, Anthropic aveva implementato una "pulizia dell'ambiente" per il suo strumento "Bash", usando tecniche di isolamento come Bubblewrap quando i flussi di lavoro potevano essere attivati da utenti esterni .
Tuttavia, lo strumento "Read" — che permette al modello di visualizzare il contenuto dei file — non aveva tale isolamento. Operava come una chiamata di funzione in-process con accesso diretto e non isolato all'intero filesystem, incluso il delicato pseudo-file Linux /proc/self/environ, che espone il set completo delle variabili d'ambiente di un processo .
Un attacco poteva svolgersi in pochi, discreti passaggi:
/proc/self/environ sk-ant-) dalla ANTHROPIC_API_KEY per evitare il rilevamento da parte degli scanner automatici di segreti Questa superficie d'attacco — dove istruzioni in linguaggio naturale iniettate nei dati diventano comandi eseguibili — è il cuore del prompt injection, un vettore di minaccia che sta rapidamente definendo il panorama della sicurezza per gli agenti AI.
Un dettaglio critico è che si è trattata di una divulgazione coordinata in cui la correzione è arrivata per prima.
La segnalazione su Claude Code è avvenuta sullo sfondo di una valutazione di sicurezza più ampia. Il giorno prima, il 4 giugno 2026, l'AI Red Team di Microsoft aveva pubblicato la versione 2.0 della sua Tassonomia dei modi di fallimento nei sistemi di IA agenziale . Questo importante aggiornamento, basato su dodici mesi di esercitazioni reali di red-team contro agenti in produzione, ha aggiunto sette categorie di fallimento completamente nuove che vanno ben oltre un singolo difetto di esecuzione del codice.
I nuovi modi di fallimento rappresentano un'escalation significativa nel modo in cui i ricercatori di sicurezza pensano ai sistemi AI autonomi:
Questa tassonomia ampliata ha portato il framework dai suoi originali 27 modi di fallimento a 34, riflettendo la crescente complessità e l'impronta nel mondo reale dei sistemi agenziali .
In risposta al caso Claude Code e all'aggiornamento più ampio della tassonomia, Microsoft ha delineato una serie di raccomandazioni di sicurezza per qualsiasi team che integri agenti AI nelle proprie pipeline di build. La guida sottolinea che un isolamento parziale è una falsa sicurezza.
Intessuto in tutta questa guida c'è un principio architetturale fondamentale che la comunità della sicurezza chiama la "Regola del Due" . Originato dal framework di Meta dell'ottobre 2025 per la sicurezza pratica degli agenti, la regola afferma che un agente dovrebbe soddisfare non più di due delle seguenti tre condizioni: elaborare input non attendibili, avere accesso a dati sensibili e possedere la capacità di eseguire azioni che cambiano lo stato esterno . La vulnerabilità di Claude Code è stata una classica violazione di questo principio, poiché l'agente gestiva simultaneamente input da una PR non attendibile e deteneva potenti credenziali.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft ha rivelato che la GitHub Action di Claude Code poteva essere ingannata per rubare segreti CI/CD come la chiave API di Anthropic, leggendo il file di sistema /proc/self/environ, a causa di un isolamento non...
Microsoft ha rivelato che la GitHub Action di Claude Code poteva essere ingannata per rubare segreti CI/CD come la chiave API di Anthropic, leggendo il file di sistema /proc/self/environ, a causa di un isolamento non... L'attacco ha sfruttato l'accesso diretto e non isolato dello strumento 'Read' al file /proc/self/environ, che espone tutte le variabili d'ambiente del processo, mentre altri strumenti come Bash erano adeguatamente pro...
Contemporaneamente, il team Red Team AI di Microsoft ha aggiornato la sua tassonomia dei fallimenti dell'IA agenziale, aggiungendo sette nuove categorie come 'Goal Hijacking' e 'Session Context Contamination', basate...