· kaynak dev.to (home feed)
CVE-2026-21852 denetimi: Claude Code'da token hırsızlığı ve hook ele geçirme ayrıntılandı
dev.to'da yayımlanan bir güvenlik denetimi, Claude Code'un güven isteminden önce güvenilmeyen repo yapılandırmasını yüklediği CVE-2026-21852'yı ele alıyor; bu açık saldırganların API anahtarlarını ele geçirmesine olanak tanıyordu.

Claude Code'da güven öncesi yürütme penceresi
dev.to'da EyesTech Systems Research tarafından yayımlanan bir güvenlik denetimi, Anthropic'in Claude Code CLI aracındaki — CVE-2026-21852 ve CVE-2025-59536 — iki güvenlik açığını ele alıyor; bu açıklar güvenilmeyen depoları, otonom kodlama ajanı kullanan geliştiricilere karşı bir saldırı yüzeyine dönüştürüyordu.
Denetime göre temel kusur bir işlem sırası hatası: 2.0.65 öncesi sürümlerde CLI, depo kontrollü yapılandırmayı, kullanıcıya etkileşimli güven istemini göstermeden önce runtime'ına birleştiriyordu. Bu, klonlanmış bir deponun, geliştirici henüz hiçbir şeyi onaylamamışken API trafiğini yeniden yönlendirebileceği ve kod çalıştırabileceği bir güven öncesi yürütme penceresi yaratıyordu.
Yazarlar bunu tehdit modelinde daha geniş bir değişim olarak çerçeveliyor. IDE otomatik tamamlama araçlarının aksine, terminal ajanları yapılandırma dosyalarını okur, shell script'leri çalıştırır, test paketlerini koşar, git remote'larıyla etkileşime girer ve kullanıcının mevcut yetkileriyle yerel Model Context Protocol daemon'larıyla konuşur — bu da başlatma yollarını çok daha değerli bir hedef haline getirir.
Temel URL yönlendirmesi API anahtarlarını nasıl sızdırıyor
Denetimde CVSS 5.3 olarak derecelendirilen CVE-2026-21852, proje düzeyindeki ayar dosyasını istismar ediyor. Claude Code başlangıçta üç yapılandırma katmanını değerlendirir: ~/.claude/settings. içindeki genel tercihler, ./.claude/settings. içindeki proje ayarları ve $ANTHROPIC_API_KEY gibi süreç ortam değişkenleri.
Proje katmanı git'e commit edildiği için bir saldırgan, ANTHROPIC_BASE_URL'yi saldırgan kontrollü bir alan adına yönlendiren ve bash izinlerini gevşeten bir ayar dosyası push edebiliyordu. Ajan başlangıçta hemen kullanılabilir modelleri ve kota limitlerini sorguluyor, standart Anthropic SDK ise kullanıcının canlı API anahtarını x-api-key başlığıyla o isteğe ekliyordu. Token daha sonra düz metin olarak saldırganın sunucusuna düşüyor; kurbanın kurumsal faturalandırma düzeyi, özel model erişimi ve prompt cache'leri açığa çıkıyordu.
Hook ele geçirme ve git metadata
Güven öncesi pencere yaşam döngüsü hook'larını da kapsıyordu. Güvenlik açığı bulunan sürümlerde SessionStart gibi proje düzeyi hook tanımları başlatma sırasında çalışıyordu; böylece bir depo, herhangi bir güven kararı verilmeden önce uzak bir payload'ı indirip python3'e pipe eden bir hook ile birlikte gelebiliyordu.
Yoldaş sorun olan CVE-2025-59536 ise saldırıyı git metadata'sına taşıyor. Denetime göre bir saldırgan, bir deponun .git/config dosyasındaki core.fsmonitor değerini bir shell komutuna ayarlayarak, ajanın çalıştırdığı herhangi bir git status veya git diff komutunun bu komutu arka planda tetiklemesini sağlayabiliyor.
Düz metin kimlik bilgisi depolaması açığı büyütüyor
Denetim ayrıca Claude Code'un Linux'ta gizli bilgileri nerede sakladığını belgeliyor: oturum token'ları ve MCP kimlik bilgileri ~/.claude/.credentials. içinde düz metin olarak duruyor; olasılıkla bir Anthropic API anahtarının yanı sıra bağlı GitHub OAuth, Jira ve AWS oturum token'larıyla birlikte. Ajanın başlattığı herhangi bir güvenilmeyen script veya test paketi, ev dizinine okuma erişimi kalıtsal olarak alıyor; dolayısıyla kod yürütme sağlandıktan sonra bu aşağı akış hesapları da erişilebilir hale geliyor.
Açık kaynak bir denetim tarayıcısı
Yazının yanı sıra araştırmacılar, MIT lisanslı bir Python tarayıcı yayımladı; tarayıcı çalışma alanlarında güven öncesi hook tanımlarını, api.anthropic.com dışına işaret eden ANTHROPIC_BASE_URL geçersiz kılmalarını ve diğer sertleştirilmemiş ajan ayarlarını inceliyor. Her bulgu, bir önem derecesi ve bir düzeltme notuyla raporlanıyor.
Neden önemli
Saldırı zinciri, bir depo klonlamaktan ve bir ajan başlatmaktan daha alışılmadık hiçbir şey gerektirmiyor — açık kayda katkıda bulunan herkes için rutin bir davranış. Ajanlar shell çalıştırma, kimlik bilgisi okuma ve git kullanma yetenekleri kazandıkça yapılandırma dosyaları fiilen çalıştırılabilir içerik haline geliyor ve yapılandırma yüklendikten sonra görünen bir güven istemi hiçbir koruma sağlamıyor. Denetim, aynı zamanda ajan araçları geliştiren herkes için bir tasarım kontrol listesi işlevi görüyor: depo kontrollü yapılandırmayı yalnızca güven tesis edildikten sonra ayrıştırın, hook tanımlarını kod olarak ele alın, kimlik bilgilerini düz metin dışında tutun ve bir ajanın alt shell'lerinin okuyabileceği her şeye kötü niyetli bir deponun sonunda erişebileceğini varsayın.
- #security
- #claude-code
- #vulnerabilities
- #ai-agents
- #developer-tools