Microsoftは、AnthropicのClaude Code GitHub Actionが、サンドボックス化の不備により「/proc/self/environ」を読み取られ、ANTHROPIC API KEYなどのCI/CDシークレットを漏洩する脆弱性を公表。攻撃は、人間のレビュアーには見えないIssueやPR内の指示によって実行された。 この攻撃の中核は「プロンプトインジェクション」。Bashなどの実行ツールは隔離されていたが、「Read」ツールだけがファイルシステム全体に直接アクセスできるという、ツール間の「境界の不一致」が原因だった。

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Microsoft Threat Intelligence disclose on June 5, 2026, in Anthropic's Claude Code GitHub Action, how did the prompt. Article summary: On **June 5, 2026**, Microsoft Threat Intelligence disclosed that Anthropic's Claude Code GitHub Action could leak CI/CD secrets via prompt injection when the AI agent processed untrusted GitHub issues, PRs, or comments . Topic tags: general, academic, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher found a flaw in Anthropic's Claude Code GitHub Action that let an attacker take over vulnerable public repositories running it, with nothing more than a singl" source context "Claude Code GitHub Action Flaw Let One Malicious Issue Hijack ..." Reference image 2: visual subject "A sec
2026年6月初旬、Microsoftは世界中の開発チームに対して厳しい警告を発しました。それは、AIエージェントと、それがアクセスできる機密情報との間の境界は、多くの人が想定するよりもはるかに脆いというものです。Microsoftの脅威インテリジェンスチームは、Anthropicの「Claude Code」GitHub Actionに存在した脆弱性の詳細を公開。悪意あるIssueやプルリクエストによって、CI/CDパイプラインの重要な認証情報が漏洩する危険性を実証しました 。これは、単なるバグではなく、AIエージェントのセキュリティ設計における根本的な課題を突きつけるものです。
2026年6月5日にMicrosoft Threat Intelligenceが公開したこの脆弱性は、複雑なジェイルブレイクなどではありませんでした。根本原因は、エージェント内部で異なるツールを隔離するサンドボックス化の境界が不十分だったことです 。
Claude CodeをGitHub Actionとして実行する場合、プルリクエストやIssue、コメントなど、信頼できないコンテンツを処理する可能性があります。外部ユーザーがトリガーできるワークフローにおいて、悪意ある指示がそのままコマンドとして実行されるのを防ぐため、Anthropicは「Bash」ツールに対して環境変数のスクラビング(除去)を実装し、Bubblewrapなどの隔離技術を用いていました 。
しかし、ファイルの内容を読み取るための「Read」ツールには、そのような隔離が一切ありませんでした。これはプロセス内の関数呼び出しとして動作し、Linuxの疑似的なファイルである/proc/self/environを含む、ファイルシステム全体に直接、無制限にアクセスできたのです。このファイルは、プロセスの全環境変数を露出させる危険なものです 。
攻撃は、数ステップの非常に目立たない方法で成立します。
/proc/self/environを読み取ります ANTHROPIC_API_KEYから先頭のsk-ant-を削除させることで、自動化されたシークレットスキャナーによる検出を回避する、より巧妙な手口も確認しています 自然言語による指示が、データに注入されることで実行可能な命令へと変わる——これこそがプロンプトインジェクションの核心であり、AIエージェントのセキュリティ環境を急速に定義しつつある脅威ベクトルです。
重要な点は、これが修正を先に行った「協調的開示」であったことです。
このClaude Codeの事例が公表される1日前の2026年6月4日、MicrosoftのAIレッドチームは、より包括的なセキュリティ評価の結果を発表しました。それが、『エージェンティックAIシステムにおける失敗モードの分類体系 v2.0』です 。
この大規模なアップデートは、実際に稼働しているAIエージェントに対する1年間のレッドチーム演習に基づいており、単一のコード実行の欠陥をはるかに超える、7つの全く新しい失敗カテゴリを追加しました 。この新しい失敗モードは、自律型AIシステムに関するセキュリティ研究者の考え方を大きく進化させるものです。
この更新により、失敗モードの分類体系は当初の27から34へと拡大され、エージェンティックシステムの複雑さと実世界での広がりを示しています 。
Microsoftは、Claude Codeの事例とより広範な分類体系の更新を受け、AIエージェントをビルドパイプラインに統合するすべてのチームに向けた一連のセキュリティ推奨事項を発表しました。その指針は、「部分的な隔離は誤った安心感につながる」と強調しています。
これらの指針の背景には、セキュリティコミュニティが「2つのルール (Rule of Two)」と呼ぶ中核的なアーキテクチャ原則があります。これは、2025年10月にMetaが提唱した実践的なエージェントセキュリティのフレームワークに端を発し、「エージェントは、(A)信頼できない入力の処理、(B)機密データへのアクセス、(C)外部状態を変更する能力の実行、という3つの条件のうち、2つ以下しか満たしてはならない」というものです 。Claude Codeの脆弱性は、この原則に対する典型的な違反でした。エージェントが、信頼できないPRからの入力を処理すると同時に、強力な認証情報を保持していたからです。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoftは、AnthropicのClaude Code GitHub Actionが、サンドボックス化の不備により「/proc/self/environ」を読み取られ、ANTHROPIC API KEYなどのCI/CDシークレットを漏洩する脆弱性を公表。攻撃は、人間のレビュアーには見えないIssueやPR内の指示によって実行された。
Microsoftは、AnthropicのClaude Code GitHub Actionが、サンドボックス化の不備により「/proc/self/environ」を読み取られ、ANTHROPIC API KEYなどのCI/CDシークレットを漏洩する脆弱性を公表。攻撃は、人間のレビュアーには見えないIssueやPR内の指示によって実行された。 この攻撃の中核は「プロンプトインジェクション」。Bashなどの実行ツールは隔離されていたが、「Read」ツールだけがファイルシステム全体に直接アクセスできるという、ツール間の「境界の不一致」が原因だった。
同時に、MicrosoftのAIレッドチームは、AIエージェントシステムの失敗モードに関する分類体系を大幅に更新。1年間の実戦的なレッドチーム演習に基づき、「ゴールハイジャック」や「セッションコンテキスト汚染」など、7つの新たなカテゴリを追加した。