Claude桌面版資安漏洞可自動執行指令 Anthropic已修補
Anthropic 的 Claude 桌面版讓使用者能在電腦上直接使用生成式 AI,但應用程式若能處理外部連結並存取本機資源,也可能擴大攻擊面。資安業者揭露名為 PromptFiction 的漏洞,顯示提示注入可從網頁延伸至桌面環境,威脅對話隱私與裝置安全。
研究人員發現,攻擊者可製作惡意連結,誘使使用者點擊後,讓 Claude 桌面版自動送出隱藏指令,進而竊取對話內容。若應用程式另獲本機檔案權限,攻擊還可能植入惡意程式碼;Anthropic 已在 Claude 桌面版 1.1.2321 修補漏洞,使用者應盡速更新。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡ClaudeBleed漏洞未修補 攻擊者可濫用AI擴充套件讀取郵件
Anthropic 推出的 Claude for Chrome 擴充套件,可讓 Claude AI 代理在瀏覽器內代為點擊與處理工作,但高度自動化也擴大了提示注入與權限濫用風險。被稱為 ClaudeBleed 的漏洞尤其重要,因為遭入侵的代理可能接觸 Gmail 郵件與 Google 文件等敏感帳戶資料。
資安業者 Manifold 最新警告,ClaudeBleed 目前仍未完全修補;攻擊者可在惡意網頁植入腳本、偽造使用者點擊事件,誘使代理未經明確同意自動執行任務,進而讀取 Gmail 與 Google 文件。專家建議立即關閉免詢問的自動執行模式,直到 Anthropic 完成修補。
Claude沙箱機制遭指存在可取得虛擬機器root權限漏洞
Anthropic 的 Claude Cowork 是知識工作自動化工具,Windows 版透過 Hyper-V 隔離的 Ubuntu 虛擬機器執行 Claude Code,並限制權限及外連。這層沙箱是隔開主機與 AI 程式的安全邊界;若遭繞過,攻擊者可能讀取同一虛擬機器的工作階段資料,甚至修改防護元件。
2026年7月1日,Armadin 公開在1.9255.2.0版驗證的攻擊鏈:DLL 側載使 claude.exe 通過本機服務檢查,再利用參數取得 root 並解除外連限制。團隊3月20日通報;Anthropic 3月24日以攻擊者須先能在 Windows 執行程式為由,未列為安全問題。
微軟揭露 Anthropic Claude Code 提示注入漏洞,可致 CI/CD 憑證外洩
Anthropic 的 Claude Code 是運用生成式 AI 協助開發者讀寫程式碼、操作工具的開發環境;若將 GitHub 儲存庫中的文字誤認為可信指令,提示注入便可能越過使用者原意。微軟指出,CI/CD 系統常握有部署金鑰、雲端權杖等高權限憑證,因此漏洞影響重大。
微軟資安研究員最新揭露,攻擊者可將惡意提示藏入 GitHub 內容,誘使 Claude Code 執行非預期指令,並把 CI/CD 憑證傳送至外部。Anthropic 已完成修補,建議使用 2.1.128 版及更早版本的用戶立即升級,以降低供應鏈及部署環境遭入侵的風險。
Anthropic AI 開發工具 Claude Code 爆資安漏洞
Claude Code 是 Anthropic 推出的 AI 開發助理,可直接讀取專案檔案、執行指令並串接開發環境,因此一旦信任邊界失守,可能危及原始碼及身分憑證。資安業者 Check Point 發現其專案設定與沙箱機制存在漏洞,凸顯 AI 程式工具執行外部內容時的供應鏈風險。
Check Point 最新揭露,攻擊者可將惡意設定檔植入專案,在使用者以 Claude Code 開啟後觸發遠端程式碼執行(RCE),並竊取 API 金鑰;另有兩項沙箱繞過漏洞存在近半年。Anthropic 已完成修補,但未主動公開細節引發研究人員批評,並建議使用者升級至 2.0.65 以上版本。
Claude 瀏覽器套件驚傳 ClaudeBleed 漏洞 可遭惡意挾持 AI 代理程式
Anthropic 推出的 Claude Chrome 延伸套件可代替使用者操作網頁,因而能接觸分頁內容與敏感資料。資安公司 LayerX 將其設計缺陷命名為 ClaudeBleed,指出無須特殊權限的惡意套件也可能跨越信任界限、挾持 AI 代理程式,凸顯瀏覽器 AI 工具擴權後的資安風險。
截至 2026 年 7 月 20 日,Anthropic 已發布修補版本,但 LayerX 測試發現 1.0.70 版仍未根除底層設計問題,攻擊者仍可能藉惡意 Chrome 套件操控 Claude 並外洩資料。相關資訊未揭露受害人數、損失金額及修補發布日期,使用者仍應限制套件權限並檢查安裝來源。
Anthropic Claude Code 爆設計漏洞,恐遭 MCP 劫持竊取 OAuth 憑證
Anthropic 的 Claude Code 是可讀寫程式碼、串接外部工具的 AI 開發代理;MCP(模型上下文協定)則負責連結資料與服務。OAuth 令牌若外洩,攻擊者可沿用開發者權限,繞過密碼及多因素驗證並竄改 GitHub 儲存庫,使風險從單一裝置擴散為軟體供應鏈攻擊。
資安業者 Mitiga 於 2026 年 5 月 8 日揭露,Claude Code 將 MCP 設定及 OAuth 令牌明文存於 ~/.claude.json。惡意 NPM 套件可透過 postinstall 腳本改寫伺服器位址與信任旗標,把流量導向攻擊者代理,竊取可重複使用及自動更新的令牌;Anthropic 則認為攻擊須先取得本機執行權限,未納入修補。
Claude 瀏覽器套件發現 ShadowPrompt 零點擊漏洞,Anthropic 已完成修補
Anthropic 的 Claude Chrome 延伸套件可讀取網頁內容並協助執行瀏覽器任務,但也讓不受信任的網站文字可能被 AI 誤判為指令。資安公司 Koi Security 將這類零點擊提示注入手法命名為 ShadowPrompt,凸顯具代理能力的 AI 助理面臨的新型資安風險。
Koi Security 最新揭露,攻擊者可在惡意網站植入隱藏提示,使用者無須點擊或輸入內容,Claude 就可能遭暗中操控並偏離原定任務。Anthropic 已於 2025 年底完成漏洞修補;目前公開報導未提及確切修補日期、受害人數或相關財務損失。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。