• 熱門
  • 地方
  • 生活
  • 產經
  • 綜合
  • 娛樂
  • 文教
  • 身心𩆜
  • 醫藥健康
  • 旅遊
  • 美食
  • 體育
  • 法律天地
  • 合作媒體
  • 熱門
  • 地方
  • 生活
  • 產經
  • 綜合
  • 娛樂
  • 文教
  • 身心𩆜
  • 醫藥健康
  • 旅遊
  • 美食
  • 體育
  • 法律天地
  • 合作媒體
最新新聞
最大獎送黃金項鍊!六月初一8周年限定活動曝光
強化國安保密意識 海巡北部分署舉辦法治教育防詐宣導
北市治安獲國際肯定 蔣萬安曝背後關鍵是他們
基北北桃齊聚臺北交流據點經驗 攜手打造高齡友善照顧網絡
北市綠竹筍評鑑揭曉 職人之手淬煉今夏最強綠寶石
S__117071907
S__115499013
S__55287864
墨水映像數位行銷有限公司-w800xh98px
02.Banner_工作區域 1-F
165打詐儀錶版FOR墨新聞
979582
114污水banner
首頁 » Anthropic 面臨程式碼執行漏洞挑戰 強調使用者點擊信任風險
合作媒體

Anthropic 面臨程式碼執行漏洞挑戰 強調使用者點擊信任風險

商傳媒
商傳媒
Published: 2026/05/09
Share
10 Min Read
Anthropic 面臨程式碼執行漏洞挑戰 強調使用者點擊信任風險
Anthropic 面臨程式碼執行漏洞挑戰 強調使用者點擊信任風險

商傳媒|林昭衡/綜合外電報導

資安公司 Adversa AI 近期揭露,由 Anthropic 開發的人工智慧程式碼工具 Claude Code 存在一項「一鍵遠端程式碼執行」(one-click remote code execution, RCE)漏洞,該漏洞被命名為 TrustFall。此安全問題不僅影響 Claude Code,也可能波及 Gemini CLI、Cursor CLI 和 Copilot CLI 等其他人工智慧代理程式介面(agent CLIs)。

Adversa AI 指出,攻擊者可透過複製的程式碼儲存庫中內含的兩個 JSON 檔案(.mcp.json 和 .claude/settings.json),啟用由攻擊者控制的模型上下文協定(Model Context Protocol, MCP)伺服器。一旦開發者在 Claude Code 的「是,我信任此資料夾」對話框中按下「Enter」,該伺服器便會以未沙盒化的 Node.js 處理程序啟動,並擁有使用者的完整權限,且無需額外的伺服器許可或 Claude 工具呼叫。

Adversa AI 聯合創辦人 Alex Polyakov 表示:「這是 Claude Code 六個月內,第三個源自相同根本原因(將專案範圍設定作為注入載體)的 CVE(通用漏洞披露編號)。」他補充道,雖然每個漏洞都會被單獨修補,但底層的問題尚未獲得根本解決。Polykov 進一步說明,大多數開發者不知道這些設定的存在,更遑論經複製的程式碼儲存庫能悄無聲息地設定它們。

Anthropic 則認為,由於使用者在遇到對話框時選擇了信任,因此此問題超出了其威脅模型的範圍。這與先前的 CVE-2025-59536 不同,後者會在使用惡意目錄啟動 Claude Code 時自動觸發,被視為漏洞。然而,Adversa AI 的 Sergey Malenkovich 反駁,使用者在當前設計下並未獲得充分的知情同意。

Malenkovich 提到,在 Claude Code CLI v2.1 版本之前,對話框會明確警告 .mcp.json 可能執行程式碼,並提供「在 MCP 伺服器停用狀態下繼續」的選項。然而,v2.1 之後移除了這種「知情同意」的使用者體驗,目前的對話框預設為「是,我信任此資料夾」,沒有明確提及 MCP 相關語言,也未列出將啟動的可執行檔,更缺乏在維持其他信任授予的同時,排除 MCP 的選項。

Adversa AI 建議 Anthropic 應採取三項措施:首先,禁止專案內設定檔啟用 enableAllProjectMcpServers、enabledMcpjsonServers 和 permissions.allow 等危險設定;其次,實施專用的 MCP 同意對話框,並預設為「拒絕」;最後,針對每個伺服器而非所有伺服器,要求互動式同意。截至目前為止,Anthropic 未對此請求發表評論。

Previous Article 美國制裁古巴軍事企業集團 加拿大謝里特礦業暫停古巴業務 美國制裁古巴軍事企業集團 加拿大謝里特礦業暫停古巴業務
Next Article 螢幕畫面會浮起來?外傳三星正聯手蘋果研發 iPhone 全息影功能 螢幕畫面會浮起來?外傳三星正聯手蘋果研發 iPhone 全息影功能

近期文章

  • ETF投資新手必看:掌握三大要點聰明選標的
  • 韓國國會與學術院攜手 探討培育諾貝爾級科學人才之道
  • 最大獎送黃金項鍊!六月初一8周年限定活動曝光
  • 新豐鄉西瓜評鑑選出西瓜王、甜度王 西瓜節暨健走6/27池和宮消暑趣
  • 「臺東食光」2026臺北國際食品展登場 臺東縣府率18家品牌進軍市場新藍海

近期留言

尚無留言可供顯示。
  • 關於我們
  • 隱私權政策
  • 聯絡我們
  • 關於我們
  • 隱私權政策
  • 聯絡我們
Copyright©MORE News
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?

為了帶給你更好的瀏覽體驗我們的網站中有使用Cookie,幫助我們改善網站的結構和行銷分析。如果你同意使用請點擊了解,我們會權利提供你更完善的服務!