ماذا حدث؟
كشف باحثو تشيك بوينت (Check Point) عن ثلاث ثغرات خطيرة في كلود كود تسمح بتنفيذ أوامر عشوائية على جهاز المطوّر وسرقة مفاتيح الوصول لأنثروبيك دون أي تفاعل من المستخدم — فقط بفتح مستودع كود مخترق. الثغرة الأولى: ملف إعدادات المشروع يُشغّل أوامر خبيثة تلقائياً عند فتح المشروع. الثغرة الثانية: إعدادات الأدوات الخارجية تُتجاوز موافقة المستخدم وتُنفّذ أوامر تلقائياً. الثغرة الثالثة (CVE-2026-21852): متغير البيئة ANTHROPIC_BASE_URL يُعاد توجيهه لخادم المهاجم فيُرسَل مفتاح الوصول كاملاً بالنص الصريح قبل ظهور أي رسالة تأكيد. كل الثغرات رُقِّعت قبل النشر، والبُعد في الإصدارات 1.0.87 و1.0.111 و2.0.65.
ماذا يعني؟
ملفات إعدادات المشروع التي صُمِّمت للتعاون بين الفريق تحوّلت إلى سطح هجوم جديد. المهاجم يحتاج فقط نشر مستودع خبيث وانتظار أي مطوّر يفتحه بكلود كود. شركة ليير إكس (LayerX) أضافت أن كلود كود يمكن إقناعه بتجاوز قيوده الأمنية وتنفيذ تعليمات خبيثة.
لماذا يهمك؟
تأكد أن إصدار كلود كود لديك 2.0.65 أو أحدث. لا تفتح مستودعات كود من مصادر غير موثوقة. مفاتيح الوصول المسروقة تمنح الهجوم قراءة وكتابة كاملة لملفات مشروعك واستنزاف رصيد حسابك.