Claude Code は Web サイト要約の依頼で簡単に騙される - プロンプトインジェクション攻撃が 80% の成功率
Hiroba による自動要約
セキュリティ研究者が Claude Code (Opus 5 Auto Mode) に対するプロンプトインジェクション攻撃を実証。悪意あるウェブサイトの要約を依頼することで、攻撃者がコード実行を実現し、最大 80% の成功率を達成。Python モジュール shadowing を悪用して安全ガードレールを回避し、リモートペイロード実行まで至る。
読んで良かったら、シェアしてみてください。
同じタグの記事が他に 3199 件あります。
関連する記事
同じタグの記事

Claude Code v2.1.251|権限チェック後の symlink 差し替えを塞ぐ
Qiitav2.1.251 で、権限チェック後に symlink が差し替わる脆弱性を修正。Read / Write / Edit ツールが検査と実行の間にすり替わった symlink を追従していた問題と、Grep / Glob が symlink 越しの deny ルール無視を同時に塞いだ。プロジェクト設定からの環境変数設定削除、モデル切り替え hook の追加、/cost コマンドにプロンプトキャッシュ行を追加。

Claude Code v2.1.248 - v2.1.251 リリースノートまとめ
QiitaClaude Code の v2.1.248~v2.1.251 では、シンボリックリンク差し替えやパストラバーサル対策などのセキュリティ修正が重点的に入った。--restricted フラグ、PreModelSwitch / PostModelSwitch フック、プロンプトキャッシュの可視化(/cost でヒット率・ミス数を表示)など運用向けの機能が追加され、バイナリは約7.5MB 削減。

Claude Code Opus 5 Auto Mode のセキュリティ脆弱性:プロンプトインジェクション攻撃の実証
HNClaude Code Opus 5 の Auto Mode において、Anthropic の委託調査では 0% とされたプロンプトインジェクション攻撃成功率に対し、悪意のあるウェブサイト経由の攻撃チェーンで 60-80% の成功率を実現。WebFetch から curl への誘導、ZIP ファイル配信、Python デコーダの悪用を組み合わせたコード実行手法を検証。

Claude Code v2.1.248 アップデート:--restricted モードと cacheTtl でセキュリティと性能が向上
QiitaClaude Code v2.1.248 では --restricted モード(コマンド実行と WebFetch を制限)、experimental.cacheTtl(サブエージェント単位のプロンプトキャッシュ TTL 制御)、Bedrock/Vertex/Foundry でのクロスセッション通信対応が追加された。長時間セッションのプロンプトキャッシュミスや prod.env などの機密ファイル誤アップロード問題も修正。CI/CD やサンドボックス環境での使用者、マルチエージェント構成の開発チームは対応を推奨。