CVE-2026-54316Claude Code: WebFetch-Auto-Freigabe ermöglichte Datenabfluss über huggingface.co
Claude Code 0.2.54 bis einschließlich 2.1.163 genehmigte WebFetch-Anfragen an huggingface.co automatisch. Dort gehostete Angreiferinhalte konnten so Daten aus einer Sitzung abziehen.
Was passiert ist
In Claude Code ab Version 0.2.54 bis einschließlich Version 2.1.163 konnte das Tool WebFetch huggingface.co ohne Nachfrage beim Benutzer aufrufen. NVD veröffentlichte die Schwachstelle im June 2026 als CVE-2026-54316.
Jeder kann Inhalte auf huggingface.co veröffentlichen. Angreifer konnten dort daher Inhalte platzieren und sie als Out-of-Band-Kanal nutzen, um Daten aus der Sitzung abzuziehen.
Warum es funktioniert hat
Eine Domain auf der Allowlist ist nur so vertrauenswürdig wie die Personen, die dort Inhalte veröffentlichen können. Durch die automatische Freigabe eines mandantenfähigen Hosts konnten alle Nutzer dieses Hosts Daten aus der Sitzung abziehen, ohne dass eine Nachfrage ausgelöst wurde.
Was zu tun ist
- Aktualisieren Sie Claude Code auf Version 2.1.163 oder höher.
- Entfernen Sie mandantenfähige Hosts, etwa Plattformen für Model- und Code-Hosting, aus allen Listen für automatisch freigegebene Abrufe.
- Verlangen Sie eine Freigabe für Web-Abrufe in Sitzungen, die Geheimnisse oder privaten Code enthalten.
- Beschränken Sie ausgehenden Netzwerkverkehr auf Maschinen- oder Containerebene, nicht nur in den Einstellungen des Agents.
Ausgehenden Netzwerkzugriff einschränkenFolgenreiche Aktionen bestätigen lassen
MCP Python SDK: Sitzungsübernahme und Zugriff auf Tasks anderer Sitzungen
Comment and Control: PR-Texte stehlen Secrets von CI-Agenten
Sicherheits-Checkliste durcharbeiten →