dotsagent.io
Bahasa:Bahasa Indonesia
CVE-2026-54316

Persetujuan otomatis WebFetch di Claude Code memungkinkan data bocor lewat huggingface.co

Claude Code 0.2.54 hingga 2.1.163 menyetujui request WebFetch ke huggingface.co secara otomatis, sehingga konten berbahaya yang di-host di sana dapat menarik data keluar dari sesi.

Apa yang terjadi

Claude Code versi 0.2.54 hingga sebelum 2.1.163 memungkinkan tool WebFetch mengakses huggingface.co tanpa meminta persetujuan pengguna. NVD menerbitkan celah ini sebagai CVE-2026-54316 pada June 2026.

Siapa pun dapat menerbitkan konten di huggingface.co. Karena itu, penyerang dapat menempatkan konten di sana dan menggunakannya sebagai kanal out-of-band untuk mengeluarkan data dari sesi.

Mengapa serangan berhasil

Kepercayaan terhadap domain yang masuk daftar izin bergantung pada semua pihak yang dapat menerbitkan konten di sana. Persetujuan otomatis untuk host multi-tenant memberi setiap penggunanya cara untuk mengeluarkan data dari sesi tanpa memicu prompt.

Yang perlu dilakukan

  • Perbarui Claude Code ke versi 2.1.163 atau lebih baru.
  • Hapus host multi-tenant, seperti situs hosting model dan kode, dari daftar fetch yang disetujui otomatis.
  • Wajibkan persetujuan untuk pengambilan data web dalam sesi yang berisi secret atau kode privat.
  • Batasi jaringan keluar di tingkat mesin atau container, bukan hanya melalui pengaturan agent.

Batasi akses jaringan keluarMinta persetujuan untuk tindakan yang berdampak besar

Ikuti checklist keamanan →

Sumber

  1. nvd.nist.gov/vuln/detail/CVE-2026-54316

Referensi independen bagi mereka yang membangun agen AI. Tidak berafiliasi dengan vendor mana pun yang disebutkan di sini.

© 2026 DotsAgent · Fakta diperiksa 1 Oktober 2026