Ett meddelande och ingen behörighetsfråga

Startupbolaget Accomplish i Tel Aviv har offentliggjort Beltdown, ett sätt att ta sig ur sandlådan i Anthropics kodverktyg Claude Code. Ett opålitligt repositorium som öppnades i verktyget kunde köra kommandon på en Mac som den inloggade användaren, utanför sandlådan och utan någon behörighetsfråga. Anthropic åtgärdade felet i Claude Code 2.1.247 den 26 augusti, enligt rapporten av Oren Yomtov, ledande säkerhetsforskare på Accomplish, som publicerades den 11 september.

Forskarna slog på sandlådan och valde det strängaste behörighetsläget, ”fråga inte”. Sedan öppnade de ett repositorium i Claude Code och skickade ett enda kort meddelande. Ett kommando från repositoriet kördes ändå på deras Mac.

Så fungerade utbrytningen

Vägen går via core.fsmonitor, en git-inställning i ett repositoriums .git/config som anger ett skalkommando som git kör när det tittar på arbetskatalogen. Claude Code skyddar den filen: verktygets egna filverktyg vägrar skriva i en .git-mapp, och Seatbelt, sandlådan i macOS, hindrar bash från att skriva där.

Accomplish upptäckte att skyddet bara gällde .git-mappen i projektets rot. Ett installationsskript kunde bygga en git-mapp under ett annat namn, skriva in core.fsmonitor i dess konfiguration och döpa om den till .git i en undermapp, eftersom Seatbelt saknade regeln som blockerar namnbyte av en nästlad .git-mapp.

En bärbar dator med släckt skärm på ett runt träbord vid ett fönster
Utbrytningen gick via gits inställning core.fsmonitor i en nästlad .git-mapp. Arkivbild. https://kaboompics.com/ · pexels · Pexels License

Claude ombeds sedan läsa en byggrapport i undermappen. Enligt Accomplish laddar det en skill, och när en skill laddas uppdateras filindexet med git ls-files. ”Verktyget kör sina egna git-kommandon utanför sandlådan”, skrev forskarna, och just det anropet hade inte härdats. Git läste den nästlade konfigurationen och körde koden med användarens fulla behörighet. Enligt Accomplish kan kedjan också startas genom en indirekt promptinjektion.

En rättning som krävde två försök

Accomplish rapporterade felet den 13 juli och Anthropic bedömde det samma dag. En första härdning kom i version 2.1.223 den 6 augusti, men den missade några git-anrop och utbrytningen flyttade till ett annat, enligt forskarna. Den fullständiga rättningen i 2.1.247 gör att varje git-kommando som verktyget kör tömmer core.fsmonitor, så att ett repositoriums konfiguration inte kan köra något. Rapporten gäller macOS, nämner inget CVE-nummer och rapporterar inget utnyttjande i verkligheten.

Skillnaden mot GitSpawn

Samma inställning stod i centrum för GitSpawn, som Manifold Security publicerade den 1 september och Aivio News rapporterade om den 5 september. Den forskningen krävde ett repositorium som levererades med en färdig .git-katalog och utlöstes av git-kommandon som agenter kör vid start; enligt Manifold rättades dess core.fsmonitor-variant i Claude Code 2.1.196. Beltdown är en separat rapport, inskickad den 13 juli, som bygger den nästlade konfigurationen inifrån sandlådan och utlöses av ett indexeringsanrop i bakgrunden.

En utvecklare som arbetar vid en bärbar dator på ett kontor
Accomplish beskriver en liknande utbrytning i Cursor CLI, som Anysphere har åtgärdat. Arkivbild. cottonbro studio · pexels · Pexels License

En hel klass av fel, inte en produkt

Den 12 september publicerade Accomplish Beltdown2, som beskriver samma mönster i Cursor CLI: verktygets skal körs i Seatbelt, men dess interna git kördes utanför och följde core.fsmonitor-krokar som repositoriet angav. Anysphere åtgärdade det i Cursor CLI 2026.08.04-aaa8809. ”Det här är inte ett Cursor-fel eller ett Claude-fel. Det är en klass”, skrev Or Hiltch, teknikchef på Accomplish. Inlägget nämner OpenAI Codex bland verktyg som härdar varje git-anrop de gör.

Upstarts Media rapporterade den 10 september att Accomplish även anmälde två problem till OpenAI. En talesperson för OpenAI sade till tidningen att båda åtgärdades i augusti. Anthropic och Cursor kommenterade inte officiellt. Inget av Beltdown-inläggen beskriver en sårbarhet i Codex.

Att bevaka

Beltdown är stängt från och med Claude Code 2.1.247. En annan väg i Claude Code, som Manifold rapporterade den 15 juli, var fortfarande inte åtgärdad i version 2.1.252 när företaget testade igen den 1 september.