تصور کنید تنها با باز کردن یک پروژه برنامهنویسی در Claude Code، تمام سیستم شما بدون هیچ تأییدیهای به دست یک مهاجم بیفتد. این سناریوی ترسناک در ۱۴ سپتامبر ۲۰۲۶ با شناسایی آسیبپذیری CVE-2026-55607 به واقعیت تبدیل شد؛ زنجیرهای از خطاها که اجازه میداد کدهای کنترلشده توسط مهاجم با دسترسی کامل کاربر اجرا شوند.
این اتفاق در حالی رخ میدهد که عاملهای (Agents) — شبیه به دستیارهای هوشمندی که بهجای فقط حرف زدن، میتوانند واقعاً روی میز کار شما فایلها را جابهجا کنند و کد بزنند — از محیطهای چت ساده به ابزارهای خودمختاری تبدیل شدهاند که مدیریت فایلها و کنترل نسخهها را بر عهده دارند. همانطور که در تحلیل قبلی ما دربارهی رقابت بین Claude Opus 4.8 و GPT-5.5 اشاره کردیم، این حادثه ریسک جدیدی را برملا میکند: آسیبپذیریهای «بهارثرسیده» از ابزارهای قدیمی که این عاملها با آنها کار میکنند.
به نقل از توصیهنامه امنیتی گیتهاب شرکت Anthropic، این حمله از طریق یک زنجیره سه مرحلهای عمل میکرد:
- دستکاری Worktree: ابزار اجازه میداد یک worktree با نام
.gitایجاد شود که باعث میشد سیستم در مورد محل ذخیره متادیتای مخزن دچار سردرگمی شود. - هدایت با Symlink: مهاجمان از لینکهای نمادین (Symlinks) استفاده کردند تا مسیر worktree را به خارج از محدوده امن یا همان سندباکس (Sandbox) — محیطی ایزوله مثل یک اتاق قرنطینه که مانع نشت ویروس به بقیه خانه میشود — هدایت کنند.
- فعالسازی خودکار: مکانیزم
fsmonitorدر Git هنگام انجام عملیات بهطور خودکار اجرا میشد و بدون اجازه کاربر، کد مهاجم را اجرا میکرد.
طبق گزارش پژوهشگر امنیتی metnew در پلتفرم HackerOne، یک مخزن دستکاریشده میتوانست فایلهای تنظیمات شل مانند ~/.zshenv را بازنویسی کند. به محض اینکه کاربر ترمینال جدیدی باز میکرد، کد مخرب خارج از هرگونه محیط ایزوله اجرا میشد. این روش نفوذ یادآور تکنیکهای مشابهی است که در حملات GitSpawn برای سوءاستفاده از فایلهای تنظیمات در ابزارهای AI مشاهده شد. Anthropic این ریسک را در استاندارد CVSS v4.0 با امتیاز ۷.۷، در سطح «بالا» طبقهبندی کرد.
این اولین بار نیست که ابزارهای هوش مصنوعی به تنظیمات Git اعتماد کورکورانه میکنند. این اتفاق مشابه نقص CVE-2026-45033 در GitHub Copilot CLI بود که در آن دستورات غیرمجاز از طریق تنظیمات core.fsmonitor اجرا میشدند.
برای برنامهنویسان حرفهای، این یعنی «مرز اعتماد» تغییر کرده است. دیگر نمیتوان فرض کرد که یک سندباکس شما را محافظت میکند، وقتی عامل هوش مصنوعی دستوراتی را از طرف شما در ابزاری به پیچیدگی و پر از پیچوخم Git اجرا میکند. ریسک اصلی اینجا استدلال هوش مصنوعی نیست، بلکه رفتارهای خودکار نرمافزارهای زیرساختی است.
Anthropic این مشکل را در نسخه ۲.۱.۱۶۳ ابزار Claude Code برطرف کرد. کاربرانی که از کانال بهروزرسانی خودکار استفاده میکنند در امان هستند، اما کسانی که نسخهها را دستی نصب میکنند باید فوراً بهروزرسانی کنند.
گام بعدی شما
- اگر از Claude Code استفاده میکنید، فوراً نسخه خود را به ۲.۱.۱۶۳ یا بالاتر ارتقا دهید.
- در هنگام باز کردن مخازن Git از منابع ناشناس، حتی با ابزارهای AI، احتیاط کنید.
- تنظیمات امنیتی سیستم خود را برای محدود کردن دسترسیهای فایلهای تنظیمات شل (Shell) بازبینی کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو