GitHub-akciók támadhatók prompt injectionnel, ellophatók a kódok
Egy biztonsági rés lehetővé tette, hogy támadók OIDC tokeneket lopjanak el a Claude Code GitHub akcióin keresztül, és így írási jogot szerezzenek a repók felett.

Egy súlyos biztonsági hiba révén támadók képesek voltak megkerülni a jogosultsági ellenőrzéseket a Claude Code GitHub akcióiban, és így ellophattak OIDC tokent, ami teljes írási jogot biztosított a kódokhoz. A sebezhetőséget egy speciálisan megfogalmazott GitHub issue-n keresztül lehetett kihasználni, egy kamu botfiók segítségével. Az Anthropic négy napon belül javította a hibát. (TNW)
A támadás lényege, hogy a Claude Code GitHub Action, amely alapértelmezetten olvasási és írási joggal rendelkezik a repók felett, automatikusan megbízott minden olyan fiókban, amelynek neve „[bot]”-ra végződött. Ez a feltételezés azonban kihasználható volt: bárki létrehozhatott egy GitHub Appot, telepíthette egy saját repójába, és annak tokenjével egy issue-t nyithatott bármelyik publikus repóban.
Kapcsolódó: Claude kódjának szivárgása
A biztonsági rés kihasználása
Az akció a botnevet látva átengedte a tartalmát, amelyben rejtett utasítások voltak. Az indirekt prompt injection segítségével a támadó parancsokat tudott futtatni, így megszerezhette a szükséges környezeti változókat, köztük az OIDC tokeneket.
Kapcsolódó: Hamis Git-azonosság
Védelmi intézkedések
Ezeket a tokent fel lehetett használni egy Claude GitHub App telepítési token megszerzésére, ami teljes írási jogot adott a repó kódjához, issue-jaihoz és munkafolyamat-jaihoz. A támadást célzottan az Anthropic saját claude-code-action repójára lehetett volna irányítani, ami így megfertőzhette volna az akciót, és a több ezer projektet, amely azt használja. A biztonsági rés megszüntetése érdekében az Anthropic a claude-code-action v1.0.94 verzióban hajtott végre javításokat.
Kapcsolódó: Anthropic biztonsági incidens
RyotaK, a GMO Flatt Security biztonsági kutatója jelentette az Anthropicnak a hibát, és a cég 4800 dollár értékű jutalmat fizetett a felfedezőnek. A javításokat követően az Anthropic további erősítéseket hajtott végre a tavasszal, a claude-code-action v1.0.94 verzióban érhetők el.
Kapcsolódó: Kritikus AI-sebezhetőség
Az Anthropic a hibákat 7.8-as CVSS v4.0 besorolással értékelte. RyotaK további 50 különböző módszert is jelentett, amellyel meg lehetett volna kerülni a Claude Code jogosultsági rendszerét. A védekezés érdekében ajánlott frissíteni a claude-code-action v1.0.94-es vagy újabb verzióra, auditálni a munkafolyamat-kat, eltávolítani a felesleges titkos kulcsokat, és megvonni a potenciálisan exfiltrálásra használható eszközök és jogosultságok hozzáférését, a GitHub App telepítési tokent 2026 tavaszán.
Kapcsolódó: AI-ügynökök feltörése