Claude Code 2.1.289 tetter fire hull i deny-reglene for Bash og Read
Oppdater til Claude Code 2.1.289 hvis du bruker deny-regler sammen med sandkassens auto-allow-modus, siden fire omveier rundt reglene nå er tettet.
Med en deny-regel på rm ble rm -rf build stoppet, men TZ="$HOME" rm -rf build kunne slippe gjennom. Anthropic retter den feilen i Claude Code 2.1.289, som kom på GitHub natt til 4. oktober norsk tid. Endringsloggen har 27 punkter, og 23 av dem er feilrettinger.
Hullet oppsto bare når sandkassen kjørte i auto-allow-modus, der sandkassede Bash-kommandoer kjører uten å spørre deg. Ifølge Anthropics dokumentasjon skal eksplisitte deny-regler gjelde også da. En miljøvariabel med utvidet verdi foran kommandoen gjorde at regelen ikke matchet, og det samme skjedde med en ren variabeltilordning:
«Fixed a Bash deny or ask rule being skipped under sandbox auto-allow when a bare variable assignment came before the command» — endringsloggen for Claude Code 2.1.289
De to andre hullene gjelder Read og mods. Deny-regler for Read-verktøyet gjaldt ikke filer du @-nevnte, endret eller markerte i IDE-en gjennom en symlenke. På administrerte maskiner kunne en mod brukeren selv hadde installert godkjenne en del av en sammensatt shell-kommando som en deny- eller ask-regel skulle stoppe. Mods, som lar plugins endre dypere oppførsel i Claude Code, kom i versjon 2.1.287.
Forrige versjon, 2.1.288, rettet et beslektet hull. Der kunne en farlig rm, for eksempel mot / eller hjemmekatalogen, kjøre uten spørsmål inne i et bash -c-skript i bypassPermissions-modus eller under en allow-regel for shell. Står du fortsatt på 2.1.287 eller eldre, mangler du begge rettingene.
Hva bør du gjøre?
- Kjør
claude updateog sjekk atclaude --versionviser 2.1.289 eller nyere. - Test deny-reglene dine med en ufarlig kommando som har en miljøvariabel foran, og bekreft at Claude Code stopper den.
- Beskytt hemmeligheter både med Read-regler og med
sandbox.filesystem.denyRead, siden dokumentasjonen sier at en denyRead-oppføring ikke stopper Read-verktøyet.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.