CVE-2026-54316การอนุมัติ WebFetch อัตโนมัติใน Claude Code เปิดทางให้ส่งข้อมูลออกผ่าน huggingface.co
Claude Code ตั้งแต่ 0.2.54 ถึง 2.1.163 อนุมัติคำขอ WebFetch ไปยัง huggingface.co โดยอัตโนมัติ ทำให้เนื้อหาที่ผู้โจมตีโฮสต์ไว้ที่นั่นสามารถดึงข้อมูลออกจากเซสชันได้
เกิดอะไรขึ้น
Claude Code เวอร์ชันตั้งแต่ 0.2.54 จนถึงก่อน 2.1.163 อนุญาตให้เครื่องมือ WebFetch เข้าถึง huggingface.co ได้โดยไม่ต้องขออนุญาตผู้ใช้ NVD เผยแพร่รายละเอียดช่องโหว่นี้เป็น CVE-2026-54316 ใน June 2026
ทุกคนเผยแพร่เนื้อหาบน huggingface.co ได้ ผู้โจมตีจึงสามารถโพสต์เนื้อหาไว้ที่นั่น แล้วใช้เป็นช่องทางแยกเพื่อส่งข้อมูลออกจากเซสชัน
เหตุใดจึงโจมตีสำเร็จ
โดเมนที่อยู่ใน allowlist จะน่าเชื่อถือได้เท่ากับผู้ที่สามารถเผยแพร่เนื้อหาบนโดเมนนั้น การอนุมัติโฮสต์แบบหลายผู้เช่าโดยอัตโนมัติเปิดทางให้ผู้ใช้คนใดก็ได้ส่งข้อมูลออกจากเซสชันโดยไม่ทำให้เกิด prompt
สิ่งที่ควรทำ
- อัปเดต Claude Code เป็นเวอร์ชัน 2.1.163 ขึ้นไป
- นำโฮสต์แบบหลายผู้เช่า เช่น เว็บไซต์โฮสต์โมเดลและโค้ด ออกจากรายการ fetch ที่อนุมัติโดยอัตโนมัติ
- กำหนดให้ต้องอนุมัติการ fetch จากเว็บในเซสชันที่มี secrets หรือโค้ดส่วนตัว
- จำกัดเครือข่ายขาออกที่ระดับเครื่องหรือคอนเทนเนอร์ ไม่ใช่แค่ในการตั้งค่าของเอเจนต์
จำกัดการเชื่อมต่อเครือข่ายขาออกกำหนดให้อนุมัติก่อนการกระทำที่มีผลสำคัญ
ยึด session ใน MCP Python SDK และเข้าถึง task ข้าม session
Comment and Control: ข้อความใน PR ขโมย secret จาก CI agent
ทำตามรายการตรวจสอบความปลอดภัย →