
安全研究人员发现Anthropic公司Claude Code的GitHub Action存在严重漏洞,攻击者仅需提交一条GitHub Issue即可完全接管运行该Action的公开代码仓库。这一问题被CVSS v4.0评为7.8分的高危漏洞,Anthropic已在四天内完成修复。
该漏洞由GMO Flatt Security的研究员RyotaK于2026年1月发现并报告。Claude Code GitHub Action的设计初衷是将Claude AI集成到CI/CD流水线中,用于自动处理Issue分类、标签管理、Pull Request审查和Slash命令执行。然而,默认配置赋予了该Action对仓库代码、Issue、PR、讨论和工作流文件的读写权限,这种过宽的权限范围为攻击者提供了可乘之机。
攻击的核心在于Issue内容可以被构造为触发Claude执行恶意指令的提示词。由于Claude具备操作仓库工作流文件的能力,一条精心编写的Issue就能让Claude修改或创建新的GitHub Actions工作流,从而在被攻击的仓库中建立持久化的恶意后门。
更为严重的是,由于Anthropic自身的Claude Code Action仓库也使用了相同的工作流配置,这意味着一个成功的攻击可能不仅影响单一仓库,还能通过供应链传播,将恶意代码注入所有依赖该Action的下游项目。这种级联效应使得漏洞的实际影响范围远超单个仓库。
Anthropic在收到报告后迅速响应,最初在四天内完成了核心修复,随后在整个春季期间进行了进一步的加固。修复方案已包含在claude-code-action v1.0.94版本中。这一事件提醒开发团队,将AI代理集成到CI/CD流程时,必须严格遵循最小权限原则,并为AI操作的输出设置审阅机制,防止未经授权的代码变更被自动执行。