Productos FTTH

Tienda FFTH

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Encuentran la primera vulnerabilidad de Claude Code: los atacantes pueden eludir la seguridad y robar datos a los desarrolladores


Investigadores descubren la primera vulnerabilidad en Claude Code, permitiendo a atacantes eludir medidas de seguridad y robar datos sensibles de desarrolladores, demostrando que ninguna tecnología es 100% infalible






Cuando llega una nueva tecnología que usaremos en nuestro día a día o se implementa en dispositivos y servicios, lo mínimo que pedimos es que sea segura. Ya hemos visto que no hay nada que sea 100% infalible y no tenga ninguna brecha de seguridad. Ni siquiera el blockchain durante la época de las criptomonedas logró evitar esto. En cuanto a la IA generativa hemos visto que hay métodos para engañarla y hacer que proporcione información que no debería, pero no ha habido exploits, al menos hasta ahora. Resulta que los investigadores han descubierto que el código fuente de Claude Code tenía una vulnerabilidad presente que permite robar datos a los que la usan.

Antes de que existiera la IA generativa actual, teníamos las GAN o Redes Generativas Adversarias que se basaban en algoritmos de inteligencia artificial. Estas se dieron a conocer en 2014-2015 y se basaban en un sistema donde dos redes neuronales competían entre ellas para aprender sobre algo usando un sistema "suma cero". Estas fueron ese inicio a sistemas de generación de imágenes, pero había riesgos de seguridad en forma de vulnerabilidades del algoritmo empleado.

Descubren la primera vulnerabilidad de Claude Code tras la filtración del código fuente la semana pasada

Claude Code CLI código fuente

A partir de 2017 aparecieron los primeros modelos de lenguaje masivos que usaban la arquitectura "Transformer", pero estos también sufrieron de problemas de fuga de datos que exponían información de sus bases de datos. A partir de 2022 tuvimos la época de la IA generativa basada en prompts, la cual tampoco se libra, pues mediante métodos de "Prompt Injection" podían saltarse los filtros de seguridad. Aunque no había vulnerabilidades como las típicas que conocemos de otros medios, ahora si se ha descubierto la primera de estas que afecta a Claude Code. Ha sido el equipo de investigadores de Adversa AI los que han descubierto la vulnerabilidad crítica en el sistema de permisos de Claude Code.

Este exploit ocurre cuando se usa una cadena de comandos compleja que supere los 50 subcomandos, pues a partir de esta cifra, Claude ignora la comprobación de comandos individuales y directamente avisa que se va a ejecutar todo a la vez. En lugar de detectar si los comandos son verídicos y permitidos por la IA, esta se salta todo eso para mejorar el rendimiento y no tener que esperar mucho tiempo para recibir la respuesta. Con esta vulnerabilidad, los atacantes pueden llegar a robar los datos usando varios métodos.

Anthropic solucionó la vulnerabilidad en la versión 2.1.90 de Claude Code

Anthropic extraccion de datos modelo de aprendizaje IA Claude DeepSeek, Moonshot AI y MiniMax

Un ejemplo para activar el exploit sería usando archivos modificados como un "Claude.md" que se encuentre en un repositorio GitHub y este a su vez incluye una serie de instrucciones que seguirá el agente de IA. Así es como podrán esconder más de 50 comandos que ejecutará Claude Code y a partir del número 51 no habrá comprobaciones, así que los atacantes pueden jugar con esa vulnerabilidad. Tendrían a su disposición comandos como "curl" que permite transferir datos a través de una red o "git" para tener una revisión de las versiones.

Usando esta vulnerabilidad, los atacantes podrán enviar datos confidenciales o credenciales en la nube desde el ordenador local del desarrollador a un servidor externo sin que el dev se de cuenta, ya que ha dado la confirmación de ejecutar todos los comandos sin más advertencias. Por suerte, todo esto se ha solucionado por parte de Anthropic en la versión 2.1.90 de Claude Code..



Fuentes:
https://elchapuzasinformatico.com/2026/04/vulnerabilidad-claude-code/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.