Microsoft mendedahkan bahawa GitHub Action Claude Code oleh Anthropic boleh diperdaya untuk membocorkan rahsia CI/CD seperti ANTHROPIC API KEY dengan membaca fail sistem sensitif, satu kelemahan berpunca daripada peng... Serangan ini mengeksploitasi akses terus tanpa kotak pasir oleh alatan "Read" kepada /proc/self/...

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Microsoft Threat Intelligence disclose on June 5, 2026, in Anthropic's Claude Code GitHub Action, how did the prompt. Article summary: On **June 5, 2026**, Microsoft Threat Intelligence disclosed that Anthropic's Claude Code GitHub Action could leak CI/CD secrets via prompt injection when the AI agent processed untrusted GitHub issues, PRs, or comments . Topic tags: general, academic, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher found a flaw in Anthropic's Claude Code GitHub Action that let an attacker take over vulnerable public repositories running it, with nothing more than a singl" source context "Claude Code GitHub Action Flaw Let One Malicious Issue Hijack ..." Reference image 2: visual subject "A sec
Pada awal Jun 2026, Microsoft mengeluarkan amaran tegas kepada semua pasukan pembangunan: sempadan antara ejen AI dan rahsia yang boleh diaksesnya adalah lebih nipis daripada yang disangka. Pendedahan mereka memperincikan bagaimana satu alatan biasa dalam GitHub Action Claude Code oleh Anthropic boleh dijadikan senjata untuk membocorkan kelayakan CI/CD yang kritikal, menunjukkan bahawa model keselamatan untuk aliran kerja agentik menuntut perhatian yang teliti terhadap perincian.
Kerentanan yang didedahkan oleh Microsoft Threat Intelligence pada 5 Jun 2026 bukanlah satu jailbreak yang kompleks. Ia adalah kegagalan sempadan asas antara cara alatan berbeza dalam ejen diasingkan .
Claude Code, apabila dijalankan sebagai GitHub Action, boleh memproses kandungan tidak dipercayai daripada permintaan tarik (pull request), isu dan komen. Untuk mengelakkan arahan berniat jahat dalam kandungan tersebut daripada melaksanakan perintah, Anthropic melaksanakan pembersihan persekitaran (environment scrubbing) untuk alatan "Bash"nya, menggunakan teknik pengasingan seperti Bubblewrap apabila aliran kerja boleh dicetuskan oleh pengguna luaran .
Walau bagaimanapun, alatan "Read"—yang membolehkan model melihat kandungan fail—tidak mempunyai pengasingan sedemikian. Ia beroperasi sebagai panggilan fungsi dalam proses dengan akses terus tanpa kotak pasir kepada keseluruhan sistem fail, termasuk fail pseudo Linux sensitif /proc/self/environ, yang mendedahkan set lengkap pembolehubah persekitaran sesuatu proses .
Serangan boleh berlaku dalam beberapa langkah senyap:
/proc/self/environ sk-ant-) daripada ANTHROPIC_API_KEY untuk mengelak pengesanan oleh pengimbas rahsia automatik Permukaan serangan ini—di mana arahan bahasa tabii yang disuntik ke dalam data menjadi perintah yang boleh dilaksanakan—adalah teras kepada prompt injection, vektor ancaman yang pantas mentakrifkan landskap keselamatan untuk ejen AI.
Butiran kritikal ialah ini adalah pendedahan terkoordinasi di mana pembaikan didahulukan.
Pendedahan Claude Code berlaku berlatarbelakangkan penilaian keselamatan yang lebih menyeluruh. Sehari sebelumnya, pada 4 Jun 2026, Pasukan Red AI Microsoft menerbitkan versi 2.0 Taksonomi Mod Kegagalan dalam Sistem AI Agentik . Kemas kini utama ini, berasaskan dua belas bulan penglibatan red-team dunia sebenar terhadap ejen yang digunakan, menambah tujuh kategori kegagalan baharu yang melangkaui satu kelemahan pelaksanaan kod tunggal.
Mod kegagalan baharu ini mewakili peningkatan ketara dalam cara penyelidik keselamatan berfikir tentang sistem AI autonomi:
Taksonomi yang diperluaskan ini menggerakkan rangka kerja daripada 27 mod kegagalan asalnya kepada 34, mencerminkan kerumitan yang semakin meningkat dan jejak dunia sebenar sistem agentik .
Sebagai tindak balas kepada kes Claude Code dan kemas kini taksonomi yang lebih luas, Microsoft menggariskan satu set syor keselamatan untuk mana-mana pasukan yang mengintegrasikan ejen AI ke dalam saluran paip binaan mereka. Panduan ini menekankan bahawa pengasingan separa adalah satu keselesaan palsu.
Terjalin di seluruh panduan ini adalah prinsip seni bina teras yang dipanggil komuniti keselamatan sebagai "Peraturan Dua" (Rule of Two). Berasal daripada rangka kerja Meta Oktober 2025 untuk keselamatan ejen praktikal, peraturan tersebut menyatakan bahawa sesuatu ejen harus memenuhi tidak lebih daripada dua daripada tiga syarat berikut: memproses input tidak boleh dipercayai, mempunyai akses kepada data sensitif, dan memiliki keupayaan untuk melaksanakan tindakan yang mengubah keadaan luaran . Kerentanan Claude Code adalah pelanggaran klasik prinsip ini, kerana ejen itu secara serentak mengendalikan input daripada PR yang tidak dipercayai dan memegang kelayakan yang berkuasa.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft mendedahkan bahawa GitHub Action Claude Code oleh Anthropic boleh diperdaya untuk membocorkan rahsia CI/CD seperti ANTHROPIC API KEY dengan membaca fail sistem sensitif, satu kelemahan berpunca daripada peng...
Microsoft mendedahkan bahawa GitHub Action Claude Code oleh Anthropic boleh diperdaya untuk membocorkan rahsia CI/CD seperti ANTHROPIC API KEY dengan membaca fail sistem sensitif, satu kelemahan berpunca daripada peng... Serangan ini mengeksploitasi akses terus tanpa kotak pasir oleh alatan "Read" kepada /proc/self/environ—fail teras Linux yang mendedahkan semua pembolehubah persekitaran proses—manakala alatan pelaksanaan lain seperti...
Serentak itu, Pasukan Red AI Microsoft menerbitkan kemas kini utama kepada taksonomi mod kegagalan AI agentiknya, menambah tujuh kategori baharu seperti "Rampasan Matlamat" dan "Pencemaran Konteks Sesi" berdasarkan se...