一则流传的安全分析称,攻击者可将命令藏在 Claude Code 的项目配置文件中,进而在自动模式下静默执行任意代码,既不弹窗也不提示,还能获取用户的 API Key [0]。此类问题并非个例:2026 年 2 月,Check Point 公开披露了三组同类型漏洞,表明仓库中预先埋置的配置能在开发者点击信任确认之前执行代码,或将 API 密钥发送至攻击者控制的服务器 [4,35,36]。核心问题在于,.mcp.json 和 .claude/settings.json 这类看似只有几行文本的配置文件,实际是能够主动执行代码的攻击路径 [36]。
配置文件为什么能变成执行入口
Claude Code 允许将项目级配置直接放入代码仓库:.claude/settings.json 保存设置与 Hooks,.mcp.json 保存 MCP 服务器定义 [4,6,44]。这样设计是为了团队协作,即克隆项目时自动应用同一套配置 [4]。但任何有提交权限的贡献者都能修改这些文件 [4],因此“方便协作”与“投毒入口”成为同一功能的两个侧面。
更关键的是这些配置自带的执行能力。Hooks 是定义在 .claude/settings.json 里的 shell 命令,会在工具生命周期节点自动触发,执行前无需明确批准 [4,6];MCP 服务器可通过 .mcp.json 在同一仓库中配置 [4,44],并在项目加载流程中被处理 [38];Claude Code 则以运行它的开发者的权限运行,可读写用户能访问的所有文件、执行任意 bash 命令、访问含 API 密钥的环境变量并发送网络请求 [5]。
因此,配置字符串一旦被执行,就等同于开发者本人在操作这台机器 [5]。
三条被公开的攻击链
Check Point 共披露三个漏洞,其中两个高危、一个中危 [3]。
第一个漏洞是恶意 Hooks 注入(公告 GHSA-ph6w-f82w-28w6,CVSS 8.7)。Hooks 定义在 .claude/settings.json 中,可在会话启动等节点自动运行;研究人员的 PoC 是在有人打开项目时触发“打开计算器”,实际可替换成任意 shell 命令 [4]。启动时的信任警告仅提示“可能读取或执行文件”,没有说明 Hooks 指令会自动执行 [3]。
第二个漏洞是 MCP 同意绕过(CVE-2025-59536,CVSS 8.7)。Anthropic 修复第一个漏洞后,Claude Code 会要求用户批准 .mcp.json 中的命令,但研究人员找到两个由仓库控制的配置项,可绕过安全措施,自动批准所有项目 MCP 服务器 [4]。具体做法是将 enableAllProjectMcpServers 设为 true,使项目定义的 MCP 服务器在没有用户同意的情况下被启用 [3,37]。该漏洞使代码能在用户接受启动信任对话框之前执行 [34]。
第三个漏洞是 API 密钥外泄(CVE-2026-21852,CVSS 5.3)。如果恶意仓库在配置中将 ANTHROPIC_BASE_URL 指向攻击者控制的服务器,Claude Code 会在显示信任提示之前发出 API 请求,从而把用户的 Anthropic API 密钥交给攻击者 [3,37,38]。研究证实,获得密钥的攻击者可取得工作区文件的完整读写权限,删除、更改甚至上传恶意文件 [4]。
素材所讲的 headersHelper 链路
素材将攻击链分成三个环节 [0]:Claude Code 启动时扫描当前目录的 .mcp.json,把 headersHelper 字段的值原样取出且不进行类型检查;自动模式下显式跳过信任弹窗;最终,字符串被传给 child_process.exec() 以 shell 权限执行。三个环节合在一起,使“配置文件里的字符串”成为不受限制的 shell 脚本 [0]。素材称这些逻辑来自对泄露源码的分析 [0]。
这条链路与 Check Point 披露的机制同源:仓库配置在初始化阶段就会被处理 [38],且可覆盖用户的显式批准 [3,37];关于“隐藏的 .mcp.json 可通过恶意拉取请求触发 RCE、无需用户操作”,也有公开报道佐证 [8]。素材对 headersHelper 字段名及具体代码细节的说法,目前仅见于其自身分析 [0]。
这里有一个分歧:素材认为跳过信任检查“不是 bug,是设计意图” [0];GitHub 官方通告则把同类缺陷称为“启动信任对话框实现中的 bug” [34]。无论动机如何,结果一致——信任边界在自动执行面前失效了。
后果:从 API 密钥到云端资产
后果从 API 密钥扩展到云端资产。Claude Code 的 Bash、Hooks、MCP 子进程默认继承所有环境变量,恶意命令可借助 env、printenv 等操作取走 ANTHROPIC_API_KEY 与云厂商凭证 [2];素材称攻击者可盗用用户的 Claude、OpenAI 账单 [0]。Claude Code 能访问环境变量中的云凭证 [5];素材称若电脑中存有 AWS、阿里云、腾讯云凭证,云服务器、数据库和存储桶会全部暴露 [0]。恶意配置随仓库分发,每个克隆并打开项目的开发者都可能中招 [3,4];素材称攻击者还能篡改项目代码,并以开发机为跳板进入公司内网 [0]。
历史与现状:三条缺陷均已修复
素材强调漏洞“已存在至少一年,而且今天依然有效” [0],并称去年就有人报告过类似问题,官方答复“已修复”,而新攻击走的是另一条路径 [0]。对照公开时间线:2025-07-21 报告恶意 Hooks 漏洞,08-26 完成修复,08-29 发布公告 GHSA-ph6w-f82w-28w6(修复于 1.0.87)[4,35,39];2025-09-03 报告用户同意绕过,09-22 实施修复,10-03 发布 CVE-2025-59536(修复于 1.0.111)[34,35,37];2025-10-28 报告 API 密钥外泄,12-28 实施修复,2026-01-21 发布 CVE-2026-21852(修复于 2.0.65)[35,36,37];2026-02-25 全部细节公开披露 [35]。
“去年报告过、修了又出新路径”的说法与时间线吻合——Check Point 正是在 Hooks 漏洞修复后,又于 9 月发现了绕过用户批准的 MCP 新路径 [4,35]。但“今天依然有效”并不成立:公开披露时三处缺陷都已发布修复版本,标准自动更新的用户会自动收到补丁 [34,36,37]。素材将“设计上存在缺陷”说成“漏洞仍可利用”,该说法对停留在旧版本的机器成立,对已更新的当前版本不成立 [0,34,36,37]。
防御:把配置文件当成代码审
防御措施包括:首次在目录启动时确认信任,若不信任工作区,系统会禁用项目级 Hooks 与自定义设置,这是第一道防线 [42]。Claude Code 提供 default、acceptEdits、plan、auto、dontAsk、bypassPermissions 等权限模式 [48];官方警告 bypassPermissions 只应在容器或虚拟机等隔离环境使用 [48],常见的 —dangerously-skip-permissions 则直接放弃所有安全保护 [50]。在 allow/ask/deny 规则中 deny 优先,可对特定工具、命令、MCP 服务器精确设限 [48]。managed settings 优先级高于本地配置,适合组织级安全策略 [48,49];较新版本已将 .mcp.json 的旧“自动信任”行为改为 enabledMcpjsonServers 显式白名单,并提供 disabledMcpjsonServers 黑名单 [46]。设置 CLAUDE_CODE_SUBPROCESS_ENV_SCRUB=1 可从 Bash、Hooks、MCP stdio 等子进程环境中剥离 Anthropic 与云厂商凭证 [2]。打开未知来源的仓库前先在安全环境审查 [54],并保持 Claude Code 更新到最新版本 [34]。
原文更正:素材称该漏洞“今天依然有效”,但三处缺陷在公开披露(2026-02-25)前均已修复:GHSA-ph6w 修复于 1.0.87,CVE-2025-59536 修复于 1.0.111,CVE-2026-21852 修复于 2.0.65。 [35]
参考来源
- 素材原文(见文首来源链接)
- Claude Code 安全最佳实践:企业级防护指南-腾讯云开发者社区-腾讯云
- Claude Code | Vibe Sparking AI
- Check Point揭Claude Code漏洞,惡意專案設定檔可觸發 …
- Claude协作工具存在远程代码执行漏洞_腾讯新闻
- Claude Code Hooks Security: How Malicious Repos Compromise Developer Machines | MintMCP Blog
- Claude Code 的核心:深度介绍 MCP+Agent+斜杆命令+Hook 一文通!
- RCE and API Token Exfiltration Through Claude Code …
- Claude Code RCE Vulnerability: How a Malicious Pull …
- Claude Code Hooks Security: How Malicious Repos …
- 84个带签名的恶意包:深度拆解TanStack供应链攻击的致命6分钟
- GitHub | OpenCode
- New Technique Detected in an Open-Source Supply Chain Attack
- Google warns of rise in open source supply chain attacks
- Software Supply Chain Risks | 2026 Software Supply Chain Report
- Backstabber’s Knife Collection: A Review of Open Source Software Supply Chain Attacks
- 漏洞定级困惑,运营者该信谁?
- 漏洞定级困惑,运营者该信谁?
- 国家信息安全漏洞库
- React高危漏洞 | 极牛网
- 漏洞高危 中危 低危的划分标准_cvss漏洞定级-CSDN博客
- CVE-2026-20253: Splunk Enterprise RCE & File Operation Flaws | Orca Security
- March 2026 Threat Report: Critical CVEs
- 软件漏洞自动化利用综述
- DevSecOps 工具 | Atlassian
- Claude 代码中的自动化安全审查| Anthropic Help Center
- 软件漏洞自动利用研究综述
- 漏洞扫描-云安全中心(Security Center)-阿里云帮助中心
- 使用 AWS Security Agent 构建应用安全闭环——从代码提交到漏洞修复的自动化之路 | 亚马逊AWS官方博客
- Secure Coding Practices: 7 Best Practices (OWASP, 2026)
- Vulnerability Free Code Starts with Defensive Programming
- Secure Coding Practices: How to Prevent Software Vulnerabilities Before They Happen - Canary Trap
- What is Secure Coding? Techniques and Code Examples | Wiz
- Secure Coding: Top 7 Best Practices, Risks & Future Trends
- Claude Code can execute commands prior to the startup trust dialog · CVE-2025-59536 · GitHub Advisory Database · GitHub
- RCE and API Token Exfiltration Through Claude Code Project Files
- Claude Code CVE-2025-59536 & CVE-2026-21852
- Claude Code Flaws Allow Remote Code Execution and …
- CVE-2025-59536 – Anthropic Claude Code | Action1
- Claude Code Vulnerable to Arbitrary Code Execution Due to Insufficient Startup Warning · GHSA-ph6w-f82w-28w6 · GitHub Advisory Database · GitHub
- Claude Code project files became an RCE and API key …
- Weekly Threat Bulletin – March 4th, 2026
- how-claude-code-works/docs/11-permission-security.md at main · Windy3f3f3f3f/how-claude-code-works · GitHub
- Claude Code Security Best Practices
- Claude Code 最佳实践指南
- Claude Code CLI: The Complete Guide — Hooks, MCP, …
- Claude Code Features and Settings Reference 2026 - Hidekazu Konishi
- How to Set Up Claude Code (2026 Step-by-Step Guide)
- Claude Code Security: 6 Risks, Controls & Best Practices
- Anthropic Claude Code Security Best Practices
- Claude Code 安全体系深度分析 - 信息安全知识库
- 警惕“AI 投毒”:Claude Code 项目配置漏洞可致代码执行 - 信息安全知识库
- 大模型2025–2026新CVE漏洞全景/技术详情 | ZONE.CI 全球网
- 每周漏洞情报速览|2026.02.14–02.28
- 开发者请注意:使用OpenAI Codex可能被攻击 - 安全内参 | 决策者的网络安全知识库
- AI Agent Skills Poisoning: Threats, Evasion Tactics & Defense - U深搜