Microsoft avslørte at Anthropics Claude Code GitHub Action kunne lures til å lekke CI/CD hemmeligheter som ANTHROPIC API KEY ved å lese en sensitiv systemfil – en feil forankret i inkonsekvent sandkasse isolering Angrepet utnyttet "Read" verktøyets direkte, uisolerte tilgang til /proc/self/environ – en kjerne Linux...

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Microsoft Threat Intelligence disclose on June 5, 2026, in Anthropic's Claude Code GitHub Action, how did the prompt. Article summary: On **June 5, 2026**, Microsoft Threat Intelligence disclosed that Anthropic's Claude Code GitHub Action could leak CI/CD secrets via prompt injection when the AI agent processed untrusted GitHub issues, PRs, or comments . Topic tags: general, academic, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher found a flaw in Anthropic's Claude Code GitHub Action that let an attacker take over vulnerable public repositories running it, with nothing more than a singl" source context "Claude Code GitHub Action Flaw Let One Malicious Issue Hijack ..." Reference image 2: visual subject "A sec
Tidlig i juni 2026 sendte Microsoft en skarp advarsel til utviklerteam over hele verden: grensen mellom en AI-agent og hemmelighetene den kan få tilgang til, er tynnere enn mange antar. Avsløringen deres viste hvordan et vanlig verktøy i Anthropics Claude Code GitHub Action kunne våpengjøres for å lekke kritiske CI/CD-legitimasjoner. Dette demonstrerte at sikkerhetsmodellen for agentiske arbeidsflyter krever en nærmest tvangsmessig oppmerksomhet på detaljer.
Sårbarheten, offentliggjort av Microsoft Threat Intelligence den 5. juni 2026, var ikke et komplekst "jailbreak". Det var en fundamental grensefeil i hvordan ulike verktøy i agenten var sandkasse-isolert fra hverandre .
Claude Code, når det kjøres som en GitHub Action, kan behandle ikke-klarert innhold fra pull-forespørsler, issues og kommentarer. For å hindre ondsinnede instruksjoner i dette innholdet fra å kjøre kommandoer, implementerte Anthropic miljørensing for sitt "Bash"-verktøy, ved bruk av isolasjonsteknikker som Bubblewrap når arbeidsflyter kunne trigges av eksterne brukere .
"Read"-verktøyet – som lar modellen se innholdet i filer – hadde imidlertid ingen slik isolasjon. Det opererte som et funksjonskall i prosessen med direkte, uisandkasset tilgang til hele filsystemet, inkludert den sensitive Linux-pseudofilen /proc/self/environ, som eksponerer et prosess' komplette sett med miljøvariabler .
Et angrep kunne utfolde seg i noen få diskrete steg:
/proc/self/environ sk-ant-) fra ANTHROPIC_API_KEY for å unngå deteksjon av automatiserte hemmelighetsskannere Denne angrepsflaten – der instruksjoner i naturlig språk injisert i data blir til kjørbare kommandoer – er kjernen i prompt-injeksjon, en trusselvektor som raskt definerer sikkerhetslandskapet for AI-agenter.
En kritisk detalj er at dette var en koordinert offentliggjøring der reparasjonen kom først.
Claude Code-avsløringen kom på bakgrunn av en mer omfattende sikkerhetsvurdering. Dagen før, den 4. juni 2026, publiserte Microsofts AI Red Team versjon 2.0 av sin Taksonomi over feilmoduser i agentiske AI-systemer . Denne store oppdateringen, forankret i tolv måneder med reelle "red team"-angrep mot operative agenter, la til syv helt nye kategorier av svikt som strekker seg langt utover én enkelt kodekjøringsfeil.
De nye feilmodusene representerer en betydelig opptrapping i hvordan sikkerhetsforskere tenker om autonome AI-systemer:
Denne utvidede taksonomien flyttet rammeverket fra de opprinnelige 27 til 34 feilmoduser, noe som gjenspeiler den økende kompleksiteten og det reelle fotavtrykket til agentiske systemer .
Som svar på Claude Code-saken og den bredere taksonomi-oppdateringen, skisserte Microsoft et sett med sikkerhetsanbefalinger for ethvert team som integrerer AI-agenter i sine byggepipelines. Veiledningen understreker at delvis isolasjon er en falsk trygghet.
Gjennom denne veiledningen ligger et kjernearkitektonisk prinsipp sikkerhetsmiljøet kaller "Rule of Two" (Toerregelen). Med opprinnelse fra Metas rammeverk fra oktober 2025 for praktisk agentsikkerhet, sier regelen at en agent ikke skal oppfylle mer enn to av følgende tre betingelser: å behandle uklarerte input, ha tilgang til sensitive data, og ha evnen til å utføre handlinger som endrer ekstern tilstand . Claude Code-sårbarheten var et klassisk brudd på dette prinsippet, da agenten samtidig håndterte input fra en uklarert PR og innehadde kraftige legitimasjoner
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft avslørte at Anthropics Claude Code GitHub Action kunne lures til å lekke CI/CD hemmeligheter som ANTHROPIC API KEY ved å lese en sensitiv systemfil – en feil forankret i inkonsekvent sandkasse isolering
Microsoft avslørte at Anthropics Claude Code GitHub Action kunne lures til å lekke CI/CD hemmeligheter som ANTHROPIC API KEY ved å lese en sensitiv systemfil – en feil forankret i inkonsekvent sandkasse isolering Angrepet utnyttet "Read" verktøyets direkte, uisolerte tilgang til /proc/self/environ – en kjerne Linux fil som eksponerer alle prosessens miljøvariabler – mens andre verktøy som Bash var korrekt isolert
Samtidig publiserte Microsofts AI Red Team en stor oppdatering til sin taksonomi for agentiske AI feil, og la til syv nye kategorier som "Goal Hijacking" og "Session Context Contamination", basert på ett år med reelle...