Schwachstelle in Claude Code GitHub Actions führte zu Risiko für Supply-Chain-Angriffe

Schwachstellen in Claude Code GitHub Actions könnten die Kompromittierung von Repositories, den Diebstahl von Zugangsdaten und Supply-Chain-Angriffe ermöglichen.

Verfasst von
Ken Underhill
Ken Underhill
Jun 2, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Organisationen, die Claude Code GitHub Actions nutzen, sollten ihre CI/CD-Umgebungen überprüfen, nachdem ein Forscher Schwachstellen entdeckt hat, durch die Repositories kompromittiert und Supply-Chain-Angriffe ermöglicht werden könnten.  

Die Schwachstellen, die inzwischen behoben wurden, ermöglichten es Angreifern, Berechtigungskontrollen zu umgehen und nicht vertrauenswürdige Eingaben in vertrauenswürdige Workflows einzuschleusen.  

Diese Schwachstellen ermöglichen es „… einem Angreifer, die Berechtigungskontrollen zu umgehen und nicht vertrauenswürdige Eingaben in einen Workflow einzuspeisen, der ausschließlich vertrauenswürdige Eingaben verarbeiten soll“, erklärte der Forscher RyotaK in seiner Analyse.

Wichtigste Erkenntnisse

  • Forscher entdeckten Schwachstellen im Workflow von Anthropic’s Claude Code GitHub Actions, durch die Repositories kompromittiert und Software-Supply-Chain-Angriffe ermöglicht werden könnten.
  • Eine Schwachstelle in der Berechtigungsprüflogik des Workflows ermöglichte es Angreifern, Zugriffskontrollen zu umgehen und nicht vertrauenswürdige Inhalte einzureichen, die als vertrauenswürdige Eingaben behandelt wurden.
  • Angreifer konnten Prompt-Injection-Techniken nutzen, um sensible Zugangsdaten offenzulegen, darunter OIDC-Token von GitHub Actions, und möglicherweise erweiterten Zugriff auf Repositories zu erlangen.
  • Das schwerwiegendste Angriffsszenario hätte es ermöglichen können, Schadcode in Anthropic’s eigenes claude-code-action-Repository einzuschleusen, was sich auf nachgelagerte Nutzer ausgewirkt hätte.
  • Organisationen sollten auf die neueste Version von Claude Code GitHub Actions aktualisieren und Workflow-Berechtigungen, Geheimnisse und Konfigurationen auf Anzeichen einer Offenlegung überprüfen.

Die Angriffskette im Detail

Die Schwachstellen betrafen Anthropic’s offiziellen Workflow Claude Code GitHub Actions, der es Organisationen ermöglicht, KI-gestützte Programmierung, Issue-Verwaltung und Repository-Automatisierung in CI/CD-Pipelines zu integrieren. 

Da der Workflow häufig auf Quellcode, Pull Requests, Issues, Workflow-Dateien und Repository-Geheimnisse zugreifen kann, könnte eine erfolgreiche Kompromittierung Angreifern einen Fuß in Entwicklungsumgebungen verschaffen. 

Abhängig von den dem Workflow zugewiesenen Berechtigungen könnten Angreifer möglicherweise Code ändern, auf sensible Zugangsdaten zugreifen, CI/CD-Prozesse manipulieren oder umfassenderen Zugriff auf verbundene Systeme erlangen.

Laut der Untersuchung betraf das schwerwiegendste Angriffsszenario Anthropic’s eigenes claude-code-action-Repository, das auf dem anfälligen Workflow basierte. 

Bei erfolgreicher Ausnutzung hätte ein Angreifer Schadcode in die Action selbst einschleusen können. Dadurch wäre ein Software-Supply-Chain-Risiko entstanden, das jedes nachgelagerte Repository hätte betreffen können, das auf diese Software angewiesen ist.

Advertisement

So funktionierte die Umgehung der Berechtigungen

Die primäre Schwachstelle ging auf einen Fehler in der Berechtigungsprüflogik des Workflows zurück. 

Claude Code GitHub Actions war zwar darauf ausgelegt, die Ausführung auf Nutzer mit Schreib- oder Administrationszugriff auf das Repository zu beschränken, doch die checkWritePermissions-Funktion vertraute automatisch jeder GitHub Action – unabhängig von deren tatsächlichen Berechtigungen. 

Dadurch konnten Angreifer eine schädliche GitHub App erstellen und deren Installationstoken verwenden, um Issues oder Pull Requests zu öffnen, die der Workflow fälschlicherweise als vertrauenswürdige Eingaben behandelte.

Risiken durch Prompt Injection und Token-Offenlegung

Sobald der Workflow von Angreifern kontrollierte Inhalte verarbeitete, konnten Bedrohungsakteure Prompt-Injection-Techniken einsetzen, um das Verhalten von Claude Code zu manipulieren. 

Forscher zeigten, dass speziell erstellte Issue-Beschreibungen den KI-Assistenten dazu bringen konnten, genehmigte Befehle auszuführen, durch die sensible Umgebungsvariablen offengelegt wurden. 

Zu den wertvollsten Zielen gehörten die OpenID-Connect-(OIDC-)Zugangsdaten von GitHub Actions, mit denen sich privilegierte Authentifizierungstoken erlangen und die Zugriffsrechte innerhalb der Repository-Umgebung ausweiten ließen.

Anthropic bewertete die Schwachstellen mit einem CVSS-Score von 7,8 und wies darauf hin, dass einige Varianten bereits vor der öffentlichen Bekanntgabe aktiv ausgenutzt wurden. 

In einem separaten Befund entdeckte der Forscher eine Fehlkonfiguration im Zusammenhang mit allowed_non_write_users, durch die Angreifer GitHub-Token exfiltrieren und mithilfe von Angriffen über verkettete Workflows ihre Berechtigungen ausweiten konnten. 

Advertisement

Risiken für die Software-Supply-Chain reduzieren

Über die Installation von Updates hinaus sollten Sicherheitsteams Workflow-Konfigurationen, Berechtigungen und Verfahren zur Verwaltung von Geheimnissen überprüfen, um potenzielle Schwachstellen zu identifizieren, die ausgenutzt werden könnten. 

  • Auf die neueste Version von Claude Code GitHub Actions aktualisieren und Workflows auf anfällige Konfigurationen prüfen, darunter zu großzügig vergebene allowed_non_write_users-Einstellungen.
  • Berechtigungen von GitHub Actions beschränken, offengelegte Geheimnisse und den Zugriff auf OIDC-Token nach dem Prinzip der geringsten Privilegien und den Zugriff auf genau die für die Workflow-Ausführung erforderlichen Zugangsdaten begrenzen.
  • Für von externen Mitwirkenden ausgelöste Workflows eine manuelle Genehmigung verlangen , bevor Zugriff auf Geheimnisse, privilegierte Actions oder sensible Repository-Ressourcen gewährt wird.
  • Branch-Schutzregeln implementieren, verpflichtende Code-Reviews und signierte Commits einsetzen, um das Risiko zu verringern, dass nicht autorisierte Codeänderungen Produktivumgebungen erreichen.
  • Überwachen Sie Workflow-Logs, Token-Aktivitäten, Repository-Änderungen und CI/CD-Konfigurationen auf Anzeichen für die Offenlegung von Zugangsdaten, nicht autorisierte Änderungen oder Versuche zur Datenexfiltration.
  • KI-gestützte Entwicklungstools auf Prompt-Injection-Risiken prüfen und regelmäßige Sicherheitsüberprüfungen von Workflows, Drittanbieter-Actions und Automatisierungsintegrationen durchführen.
  • Testen Sie Notfallpläne für die Kompromittierung von CI/CD-Systemen, Szenarien von Zugangsdaten-Diebstahl und Software-Supply-Chain-Angriffen, um Verfahren zur Erkennung, Eindämmung und Wiederherstellung zu validieren.

Zusammengenommen können diese Maßnahmen dazu beitragen, die Anfälligkeit für Workflow-basierte Angriffe zu verringern und gleichzeitig die Sicherheit von Softwareentwicklungs-Pipelines zu stärken.

Risiken der KI-Entwicklung

Die Schwachstellen in Claude Code unterstreichen, wie wichtig es ist, KI-gestützte Entwicklungs-Workflows abzusichern, die häufig Zugriff auf Quellcode, Repositories und die CI/CD-Infrastruktur haben. 

Während Prompt-Injection-Angriffe häufig mit Chatbots und KI-Assistenten in Verbindung gebracht werden, zeigt diese Untersuchung, dass ähnliche Techniken auch Automatisierungstools betreffen können, die direkt mit Softwareentwicklungsumgebungen interagieren. 

Da Organisationen KI weiterhin in Entwicklungsprozesse integrieren, sollten Sicherheitsteams prüfen, wie diese Tools autorisiert werden, auf welche Ressourcen sie zugreifen können und wie sie auf nicht vertrauenswürdige Eingaben reagieren könnten.  

Zero-Trust-Lösungen können Organisationen dabei helfen, Risiken zu verringern, indem sie implizites Vertrauen begrenzen, den Zugriff kontinuierlich validieren und Entwicklungsumgebungen segmentieren, um eine mögliche Kompromittierung einzudämmen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.