MA 11:40

Az MI-alapú Claude Code kritikus biztonsági rést hagyott nyitva

Az MI-alapú Claude Code kritikus biztonsági rést hagyott nyitva
Tipikus eset, amikor egy fejlesztőcsapat nagy lendülettel veti bele magát a közös munkába, majd váratlanul kiderül, hogy a folyamatban egy kritikus sebezhetőség lapul. A Claude Code nevű MI-alapú fejlesztési eszközben három súlyos, láncolatos biztonsági hibát találtak, amelyekkel támadók távolról futtathattak volna tetszőleges parancsokat, ellophatták az API-kulcsokat, vagy hozzáférhettek volna a teljes forráskód-munkafolyamathoz. Bár a hibákat időközben javították, az események láncolata itt még nem ért véget – a történet igazi tanulsága, hogy ezek az MI-alapú fejlesztőeszközök új és veszélyes támadási felületet hoznak létre.

Elvetemült hookok: a géped már nem a tiéd

Az első biztonsági rés onnan indult, hogy a Claude Code – a kényelmesebb csapatmunka érdekében – minden projektbe beilleszt egy .claude/settings.json konfigurációs fájlt. Ebben azonban bármelyik fejlesztő – vagy akár egy támadó – beállíthat úgynevezett „hookokat”, vagyis bármilyen parancsokat, amelyek automatikusan futnak mindenkinél, aki megnyitja a projektet. Ha valaki hozzáfér a tárolóhoz, olyan hookokat illeszthet bele, amelyek akár kártékony program letöltését és futtatását is végrehajtják minden gyanútlan kolléga gépén, mindezt külön engedélykérés nélkül.

A kutatók először csak egy ártalmatlan kalkulátort nyittattak meg, de a lehetőség bármilyen kártékony programot el tudna indítani – például egy visszacsatolt parancshéjat (reverse shellt).

Bekerülsz, fut – azonnal: az MCP megkerülése

A következő hiba az MCP (Model Context Protocol) integráció körül adódott. Claude a külső eszközökkel való együttműködés érdekében engedélyezi, hogy a .mcp.json fájlban MCP-szervereket adjanak meg. Bár egy korábbi javítás után elvileg felugró figyelmeztetés kér engedélyt a veszélyes műveletekhez, a kutatók felfedeztek két konfigurációs kapcsolót, amellyel minden MCP-szervert automatikusan jóvá lehet hagyni. Az eredmény: ahogy elindul a projekt, bármilyen kártékony parancs automatikusan lefut, mielőtt végig tudnád olvasni a biztonsági tájékoztatót.

Ismét csak kalkulátort futtattak, de bemutatták, hogyan váltható ez egy visszacsatolt távoli parancshéj megnyitására is.

API-kulcs a támadónál, munkaterület a veszélyzónában

A harmadik sebezhetőség révén ellophatóvá váltak a Claude Code-hoz tartozó API-kulcsok. Minden egyes kommunikáció során a rendszer egy ANTHROPIC_BASE_URL nevű változót használ, amit azonban bárki felülírhat a konfigurációban. A kutatók saját proxyn keresztül követték le az összes API-kérést, amely során a fejlesztő engedélyező kulcsa teljes egészében, titkosítatlanul megjelent a fejlécben.

Ez a trükk átterelheti a forgalmat egy támadó szerverére, aki így már birtokolja a működő API-kulcsot. Ez azért különösen veszélyes, mert a Claude munkaterületeken (workspace-eken) több API-kulcs kezel közös projektfájlokat; a támadó a kulccsal tehát törölhet, módosíthat vagy akár vírusos állományokat is feltölthet, de a 100 GB-os munkaterület-korlátot (workspace limitet) is túllépheti. Sikerült olyan műveletet is végrehajtani, amelyben egy letölthetetlen fájlt – mesterséges intelligencia (MI) segítségével – letölthetővé konvertáltak, így minden közös munkaterület-állomány elérhetővé vált volna a támadó számára.


Tanulság: az MI nemcsak segít, veszélyt is jelent

Az Anthropic minden sebezhetőséget viszonylag gyorsan javított, de a történet azt mutatja: az MI-integráció a fejlesztői munkában óriási produktivitást ad, ám ezzel párhuzamosan olyan biztonsági réseket is nyit, amelyek a hagyományos eszközöknél nem léteztek. A konfigurációs állományok új támadási frontot jelentenek. Az MI-alapú eszközökkel dolgozó fejlesztőknek és cégeknek ezért a megszokottnál sokkal körültekintőbben kell figyelniük a tárolók védelmére, a jogosultságokra és a frissítésekre. Az MI nemcsak dolgozik helyetted, hanem egyetlen rossz commit akár az egész fejlesztőcsapatot is pórul járathatja.

2025, adminboss, go.theregister.com alapján

  • Te hogyan védenéd meg a fejlesztőcsapatod a hasonló hibáktól?
  • Te mit tennél, ha kiderülne, hogy a te projektedben is kritikus sebezhetőség van?


Legfrissebb posztok

MA 14:01

A kozmikus káosz még sosem volt ilyen gyönyörű

🌏 A Tejútrendszer központjáról készült legújabb felvétel a csillagászat egyik legizgalmasabb fejezetébe enged bepillantást...

MA 13:58

Az Instagram azonnal riasztja a szülőket, ha a gyerek öngyilkosságra keres

🚨 Az Instagram hamarosan értesítést küld a szülőknek, ha gyermekük ismételten öngyilkossággal vagy önsértéssel kapcsolatos kifejezésekre keres rá az alkalmazásban...

MA 12:01

Az Ubernél már a mesterséges Dara-robotnak kell prezentálni?

Sokan hideg verítéket izzadnak már a gondolatra is, hogy egy CEO előtt kelljen bemutatót tartani...

MA 11:58

A Rolls-Royce sosem látott részvényvisszavásárlással és rekordbevétellel tarol

A brit Rolls-Royce óriási lendületet vett, miután jelentős működési nyereséget és részvény-visszavásárlást jelentett be az egyre növekvő hajtóműigényeknek köszönhetően...

MA 11:20

A Bitcoin hiába tört a 70 ezer felé, az altcoinok taroltak

💸 A Bitcoin újra megközelítette a 70 000 dolláros (kb. 25,7 millió forint) szintet, mielőtt visszacsúszott volna 68 300 dollár (kb...

MA 10:46

Az új Galaxy S26 szenzációja: élő fordítás a kamerán át

A legújabb Galaxy S26 mobilok egy csendben bevezetett újdonsággal rukkoltak elő, amit eddig egyetlen Samsung-készülék sem tudott...

MA 10:28

Az edzés nem csodaszer: alig segít ízületi kopásnál

💪 Különösen igaz ez akkor, ha valaki abban reménykedik, hogy a testmozgás majd jelentősen csökkenti az ízületi kopás, vagyis az oszteoartritisz okozta fájdalmat...

MA 10:19

Az övsömör elleni oltás lelassíthatja az öregedést – kutatók szerint

Érdekes felvetés, miszerint az övsömör elleni oltás nemcsak a fájdalmas kiütés megelőzésében lehet hasznos, hanem az öregedés folyamatára is hatással lehet...

MA 10:02

Az Apollo-holdkőzetek felfedték a Hold mágneses múltjának új titkát

Az Apollo-program során gyűjtött holdkőzetek évtizedeken át azzal a feltételezéssel szolgáltak, hogy a Holdnak régen erős mágneses tere volt...

MA 09:47

A zabkása-diéta két nap alatt leviszi a koleszterint

Csak két napnyi, kizárólag zabkásából álló étrend már drasztikus eredményt hozhat a szív- és anyagcsere-egészség terén – legalábbis ezt mutatja a Bonni Egyetem nemrégiben a Nature Communications folyóiratban publikált klinikai kísérlete...

MA 09:29

A Samsung Galaxy S26: villámgyors, még drágább, MI-őrület

⚡ Fontos kérdés, hogy a ma bemutatott Galaxy S26 mennyire tudja megújítani a csúcskategóriás okostelefonok világát...

MA 09:19

Az Űragy új fotókkal támad: itt a Kitett Koponya-köd

👽 A James Webb Űrtávcső megint rátett egy lapáttal: legújabb fotóin egy elképesztően bizarr ködöt mutat be, amit a neve is elárul – a Kitett koponya-köd (Exposed Cranium Nebula)...

MA 09:10

Az AMD új EPYC chipekkel lerohanja a piacot

🚀 Erre utal többek között az, hogy az AMD röviddel a 2026-os Mobile World Congress előtt leleplezte az EPYC 8005 (kódnéven Sorano) processzorcsaládot, amelyet a távközlési és edge-szerverekre szánt...

MA 09:03

Az Nvidia új rekordot dönt: minden üzletág tarol az MI-lázban

Az NVIDIA 2026-os pénzügyi évének negyedik negyedévében ismét elképesztő eredményekkel rukkolt elő...

MA 08:55

Az új Bitcoin-szárnyalás mögött viharok gyülekeznek

Megemlíthető továbbá, hogy a Bitcoin drámai emelkedése után ismét közelebb került a 69 000 dolláros (kb...

MA 08:46

A sci-fi blog, amitől AI-pánik tört ki a Wall Streeten

👽 Elképesztő, hogy egy sima Substack-bejegyzés ekkora hullámokat vethet a tőzsdén: egy 2028-ra elképzelt, mesterséges intelligencia által előidézett világválságról szóló elemzés a vasárnapi piaci zuhanásokat is elindította...

MA 08:29

Az MI ereje a csapatmunkában rejlik, nem az automatizálásban

Fontos kérdés, hogy az MI vajon tényleg az automatizálás hozza-e el a forradalmi változásokat, vagy valami sokkal lényegesebbről van szó...

MA 08:03

Az új Galaxy S26 Ultra hódít – közben még spórolhatsz

🚀 A Samsung Galaxy S26-sorozat bemutatkozása nem jelent forradalmat, inkább aprólékos finomhangolásokat és néhány lényeges, helyenként egyedi innovációt hoz – leginkább a prémium Ultra modellnél...

MA 07:55

Az illegális szerencsejáték botránya elérte a Valve-ot New Yorkban

New York állam főügyésze bíróság elé idézte a Valve-ot, mert szerinte a vállalat videojátékai, mint például a Counter-Strike 2, a Team Fortress 2 és a Dota 2 tudatosan ösztönzik a fiatalkorúakat jogellenes szerencsejátékra az úgynevezett loot box-rendszeren keresztül...

MA 07:37

Az érintőkijelzős MacBook Pro megkapja az iPhone-trükköt, Face ID nélkül

Erre utal többek között az, hogy az Apple hamarosan egy új, OLED-kijelzős, érintőképernyős MacBook Pro bemutatására készül, amely megkapja az iPhone-okról ismert Dynamic Island funkciót...

MA 07:28

Az AMD 84 magos Epyc-cel rohamozza az Intelt

Az AMD újabb lendületet ad a szerverpiacnak legújabb Epyc fejlesztésével, a 8005-szériás, Sorano kódnevű processzorokkal...

MA 07:19

Az újabb Cisco SD-WAN-botrány: a kritikus rést tavaly óta kihasználják

🔴 Egy súlyos biztonsági hiba miatt komoly támadások érték a Cisco Catalyst SD-WAN rendszereket, többek között a felhőben és helyben telepített SD-WAN Controller (korábban vSmart) és SD-WAN Manager (korábban vManage) platformokat...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 2/26

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Auto Redial App (iPhone/iPad)Ez az alkalmazás lehetővé teszi, hogy automatikusan hívásokat indíts a kiválasztott telefonszámokra, hatékonyan és személyre szabottan...

MA 07:10

A legújabb SonicWall-botrány: zárolt banki adatok, per a vége

Augusztus 14-én hekkerek betörtek a Marquis Software Solutions hálózatába, miután feltörték a cég SonicWall-tűzfalát...

MA 07:02

Az MI-aranyláz pörög: újabb 250 ezermilliárd forint ömlik adatközpontokba

Felmerül a kérdés, hogy hova vezethet az a tempó, ahogy a technológiai óriások öntik a pénzt az MI-infrastruktúrába: idén közel 250 ezermilliárd forint értékben épülnek adatközpontok világszerte, és még mindig nem látszik a vége...

MA 06:55

Az új Galaxy S26-ok közül melyik a legjobb vétel?

📱 Ha azt hinnéd, hogy a Samsung idén csak a szokásosat hozta, nagyot tévedsz: a Galaxy S26 család simán berúgja az AI ajtaját, így nemcsak okosabb lett minden mobil, de tempóban is szupergyorsak...

MA 06:47

A Gong mindent kockára tesz az MI-háborúban

A Gong, a bevételi intelligencia piacának egyik meghatározó szereplője, most minden eddiginél ambiciózusabb platformfrissítéssel jelentkezett...

MA 06:37

Az ősi marsi élet jelei évezredeken át fennmaradhatnak a jégben

A Mars felszínén található jégsapkákat eddig főként a bolygó klímatörténetének tanulmányozására használták, azonban egy friss NASA-kutatás szerint ezek igazi időkapuként őrzik az ősi élet nyomait...

MA 06:28

A MrBeast-csapat sztárja lebukott bennfentes kereskedelemmel

💸 Egy YouTube-sztár, MrBeast népszerű valóságshow-jához köthető alkalmazottat tiltottak el a Kalshi jóslatpiaci platformján, miután bennfentes kereskedelemmel vádolták meg...