CVE-2026-21852:Claude Code在显示仓库信任提示前就应用了项目级ANTHROPIC_BASE_URL配置,攻击者只需在仓库中预设该字段即可在受害者打开项目时窃取API密钥。
Claude Code 的工作区信任提示,本意是在不受信仓库的配置做任何事之前,先让你确认是否信任它。然而在 2.0.65 以下的版本中,有一个配置值在信任提示出现之前就被处理了——而且恰恰就是那个控制 API Key 发送目的地的配置。
该漏洞编号为 CVE-2026-21852(GHSA-jh7p-qr78-84p7,CWE-522:凭证保护不足),隐藏在 Claude Code 的项目加载流程中。仓库可以携带项目级 Claude Code 配置文件,该文件可以设置 ANTHROPIC_BASE_URL 来重定向 API 请求的发送目标。信任提示本应在此类不受信的、来自仓库的配置生效前将其拦截。
但实际上没有。Claude Code 在显示信任提示之前就读取并应用了该设置——包括向其所指向的任意端点发起实际的 API 请求。只要把 ANTHROPIC_BASE_URL 指向你控制的服务器,再诱导他人打开该仓库,受害者的 Anthropic API Key 就会连同请求一并发送到你的端点,中间没有任何确认步骤。
受害者一侧不需要任何进一步的操作——不需要运行脚本、不需要接受建议的编辑、不需要输入命令。泄露发生在项目加载阶段,来自仓库提供的配置文件。受影响用户唯一的"过错",是打开了一个原来是恶意的文件夹——而这恰恰是评估仓库、克隆依赖或在本地审查他人 PR 时的正常开发者行为。
GitHub 的 advisory 将其评为 CVSS 5.3(中等)。StupidLLM 自己的严重性模型评分 7.2(高)——两者不可直接比较,但考虑到该漏洞实际需要的交互少之又少,这个分差值得关注。
GHSA advisory 对漏洞机制(ANTHROPIC_BASE_URL 设置在信任门之前被处理)和修复方案(2.0.65)的描述是明确的。它并未声称存在任何已证实的真实利用——这是一篇已披露并修复的漏洞报告,而非已发生的泄露事件。请将其理解为"此事曾有可能,现已修复",而非"已有人中招"。
该漏洞已在 @anthropic-ai/claude-code 2.0.65 中修复。开启自动更新的用户无需任何操作即可收到补丁。如果你的团队使用固定版本,请在打开不信任的仓库之前,确认版本为 2.0.65 或更高。
完整事件记录及严重性评分:STUPID-2026-0083
本文是 StupidLLM(一个面向 AI 编码智能体故障的开源事件数据库)中记录的 83+ 起已验证、带严重性评分的 AI 智能体事件之一。