微软披露,Anthropic的Claude Code GitHub Action因“Read”工具缺乏沙箱隔离,可被诱骗读取 /proc/self/environ 文件,从而泄露 ANTHROPIC API KEY 等CI/CD密钥。 攻击者只需在公开仓库提交一个看似无害的议题或PR,在其中嵌入AI指令,即可利用提示注入实现秘密窃取,甚至能绕过自动扫描器。

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Microsoft Threat Intelligence disclose on June 5, 2026, in Anthropic's Claude Code GitHub Action, how did the prompt. Article summary: On **June 5, 2026**, Microsoft Threat Intelligence disclosed that Anthropic's Claude Code GitHub Action could leak CI/CD secrets via prompt injection when the AI agent processed untrusted GitHub issues, PRs, or comments . Topic tags: general, academic, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher found a flaw in Anthropic's Claude Code GitHub Action that let an attacker take over vulnerable public repositories running it, with nothing more than a singl" source context "Claude Code GitHub Action Flaw Let One Malicious Issue Hijack ..." Reference image 2: visual subject "A sec
2026年6月初,微软向全球开发团队发出了一项严峻警告:AI智能体与其所能访问的机密之间的界限,远比多数人想象的要薄弱。他们披露了一项细节,展示了一个在Anthropic的Claude Code GitHub Action中常见的工具,如何被武器化以泄露关键的CI/CD凭证,这表明智能体工作流的安全模型需要对细节的极度关注。
微软威胁情报团队于2026年6月5日披露的这一漏洞,并非复杂的越狱攻击。它是一个根本性的边界失效,发生在智能体内部不同工具的沙箱隔离上。
作为GitHub Action运行时,Claude Code可以处理来自拉取请求、议题和评论中的不可信内容。为防止这些内容中的恶意指令执行命令,Anthropic为其"Bash"工具实施了环境清理,当工作流可被外部用户触发时,会使用Bubblewrap等隔离技术。
然而,用于让模型查看文件内容的"Read"工具却没有这样的隔离机制。它作为一个进程内函数调用运行,直接、无沙箱地访问整个文件系统,包括敏感的Linux伪文件 /proc/self/environ,该文件暴露了进程的完整环境变量集。
一次攻击可通过几个隐蔽的步骤展开:
/proc/self/environ ANTHROPIC_API_KEY 的前七个字符 (sk-ant-),以规避自动密钥扫描器的检测这种将注入数据中的自然语言指令变为可执行命令的攻击面,正是提示注入的核心,这是一种正在迅速定义AI智能体安全格局的威胁向量。
一个关键细节是,这是一次协同披露,补丁先于公告发布。
Claude Code的披露,是在一个更全面的安全评估背景下发生的。就在一天前,即2026年6月4日,微软AI红队发布了其《智能体AI系统失效模式分类法》2.0版。这次重大更新基于对已部署智能体长达12个月的真实红队实战经验,新增了七个全新的失效类别,其影响远超单一的代码执行缺陷。
这些新增的失效模式,代表了安全研究人员对自主AI系统思考方式的重大升级:
这次扩展的分类法,将其原有的27种失效模式增加到34种,反映了智能体系统日益增长的复杂性和现实世界的影响力。
针对Claude Code案例及更广泛的分类更新,微软为所有将AI智能体集成到构建流水线的团队,制定了一套安全建议。其核心指导思想是:部分隔离是一种虚假的安全感。
贯穿这些建议的,是一个安全社区称之为 "二原则" 的核心架构理念。该原则源自Meta于2025年10月提出的实用智能体安全框架,它规定一个智能体在以下三个条件中,应满足不超过两个:处理不可信输入、有权访问敏感数据,以及具备执行可改变外部状态操作的能力。Claude Code的漏洞正是对这一原则的典型违背,因为该智能体同时处理来自不可信PR的输入,并持有具有强大能力的凭证。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
微软披露,Anthropic的Claude Code GitHub Action因“Read”工具缺乏沙箱隔离,可被诱骗读取 /proc/self/environ 文件,从而泄露 ANTHROPIC API KEY 等CI/CD密钥。
微软披露,Anthropic的Claude Code GitHub Action因“Read”工具缺乏沙箱隔离,可被诱骗读取 /proc/self/environ 文件,从而泄露 ANTHROPIC API KEY 等CI/CD密钥。 攻击者只需在公开仓库提交一个看似无害的议题或PR,在其中嵌入AI指令,即可利用提示注入实现秘密窃取,甚至能绕过自动扫描器。
同期,微软AI红队发布了智能体AI失效模式分类法2.0版,基于一年的实战红队测试,新增了“目标劫持”、“会话上下文污染”等七个全新风险类别。