Les organisations qui utilisent Claude Code GitHub Actions devraient examiner leurs environnements CI/CD après la découverte, par un chercheur, de vulnérabilités susceptibles d’exposer les dépôts à une compromission et à des attaques de la chaîne logistique.
Les failles, corrigées depuis, permettaient à des attaquants de contourner les contrôles d’autorisation et d’injecter des entrées non fiables dans des workflows de confiance.
Ces vulnérabilités permettent « … à un attaquant de contourner ses contrôles d’autorisation et d’alimenter un workflow conçu pour traiter uniquement des entrées de confiance », a déclaré le chercheur RyotaK dans son analyse.
Points clés à retenir
- Des chercheurs ont découvert des vulnérabilités dans le workflow Claude Code GitHub Actions d’Anthropic, susceptibles d’exposer les dépôts à une compromission et à des attaques de la chaîne logistique logicielle.
- Une faille dans la logique de validation des autorisations du workflow permettait à des attaquants de contourner les contrôles d’accès et de soumettre du contenu non fiable, traité comme une entrée de confiance.
- Les attaquants pouvaient utiliser des techniques d’injection de prompts pour exposer des identifiants sensibles, notamment les jetons OIDC de GitHub Actions, et potentiellement obtenir un accès étendu aux dépôts.
- Le scénario d’attaque le plus grave aurait pu permettre d’introduire du code malveillant dans le dépôt claude-code-action d’Anthropic, affectant ainsi les utilisateurs en aval.
- Les organisations devraient passer à la dernière version de Claude Code GitHub Actions et examiner les autorisations, les secrets et les configurations des workflows afin de détecter d’éventuels signes d’exposition.
Décryptage de la chaîne d’attaque
Les vulnérabilités affectaient le workflow Claude Code GitHub Actions officiel d’Anthropic, qui permet aux organisations d’intégrer le codage assisté par l’IA, la gestion des problèmes et l’automatisation des dépôts dans les pipelines CI/CD.
Comme le workflow dispose souvent d’un accès au code source, aux pull requests, aux problèmes, aux fichiers de workflow et aux secrets des dépôts, une compromission réussie pouvait fournir aux attaquants un point d’appui dans les environnements de développement.
Selon les autorisations attribuées au workflow, des acteurs malveillants pouvaient potentiellement modifier du code, accéder à des identifiants sensibles, altérer les processus CI/CD ou obtenir un accès plus large aux systèmes connectés.
Selon les recherches, le scénario d’attaque le plus grave impliquait le propre dépôt claude-code-action d’Anthropic, qui reposait sur le workflow vulnérable.
En cas d’exploitation réussie, un attaquant aurait pu injecter du code malveillant dans l’action elle-même, créant un risque pour la chaîne logistique logicielle susceptible d’affecter tout dépôt en aval dépendant de ce logiciel.
Comment le contournement des autorisations a fonctionné
La vulnérabilité principale provenait d’une faille dans la logique de validation des autorisations du workflow.
Alors que Claude Code GitHub Actions était conçu pour limiter l’exécution aux utilisateurs disposant d’un accès en écriture ou d’un accès administrateur au dépôt, la fonction checkWritePermissions accordait automatiquement sa confiance à toute GitHub Action, quelles que soient ses autorisations réelles.
Les attaquants pouvaient ainsi créer une GitHub App malveillante et utiliser son jeton d’installation pour ouvrir des problèmes ou des pull requests que le workflow traitait à tort comme des entrées de confiance.
Risques d’injection de prompts et d’exposition de jetons
Une fois que le workflow avait traité du contenu contrôlé par un attaquant, des acteurs malveillants pouvaient exploiter des techniques d’injection de prompts pour manipuler le comportement de Claude Code.
Les chercheurs ont démontré que des descriptions de problèmes spécialement conçues pouvaient tromper l’assistant IA et l’amener à exécuter des commandes approuvées qui exposaient des variables d’environnement sensibles.
Parmi les cibles les plus précieuses figuraient les identifiants OpenID Connect (OIDC) de GitHub Actions, qui pouvaient servir à obtenir des jetons d’authentification privilégiés et à étendre l’accès au sein de l’environnement du dépôt.
Anthropic a attribué aux vulnérabilités un score CVSS de 7,8 et a indiqué que certaines variantes étaient activement exploitées avant leur divulgation publique.
Dans une autre découverte, le chercheur a identifié une mauvaise configuration impliquant allowed_non_write_users qui pouvait permettre à des attaquants d’exfiltrer des jetons GitHub et d’élever leurs privilèges au moyen d’attaques exploitant l’enchaînement de workflows.
Réduire les risques pour la chaîne logistique logicielle
Au-delà de l’application des mises à jour, les équipes de sécurité devraient examiner les configurations des workflows, les autorisations et les pratiques de gestion des secrets afin d’identifier les faiblesses susceptibles d’être exploitées.
- Passez à la dernière version de Claude Code GitHub Actions et auditez les workflows à la recherche de configurations vulnérables, notamment de paramètres allowed_non_write_users trop permissifs.
- Limitez les autorisations de GitHub Actions, l’exposition des secrets et l’accès aux jetons OIDC en appliquant les principes du moindre privilège, et limitez les identifiants à ceux qui sont nécessaires à l’exécution du workflow.
- Exigez une approbation manuelle pour les workflows déclenchés par des contributeurs externes avant d’accorder l’accès aux secrets, aux actions privilégiées ou aux ressources sensibles des dépôts.
- Mettez en œuvre des règles de protection des branches, des revues de code obligatoires et des commits signés afin de réduire le risque que des modifications de code non autorisées atteignent les environnements de production.
- Surveillez les journaux des workflows, l’activité des jetons, les modifications des dépôts et les configurations CI/CD afin de détecter les signes d’exposition d’identifiants, de modifications non autorisées ou de tentatives d’exfiltration de données.
- Évaluez les outils de développement assisté par l’IA au regard des risques d’injection de prompts et procédez régulièrement à des examens de sécurité des workflows, des actions tierces et des intégrations d’automatisation.
- Testez les plans de réponse aux incidents en cas de compromission de la CI/CD, de vol d’identifiants et d’attaques de la chaîne logistique logicielle afin de valider les procédures de détection, de confinement et de reprise.
Ensemble, ces mesures peuvent contribuer à réduire l’exposition aux attaques visant les workflows tout en renforçant la sécurité des pipelines de développement logiciel.
Risques liés au développement de l’IA
Les vulnérabilités de Claude Code soulignent l’importance de sécuriser les workflows de développement alimentés par l’IA, qui disposent souvent d’un accès au code source, aux dépôts et à l’infrastructure CI/CD.
Si les attaques par injection de prompts sont souvent associées aux chatbots et aux assistants IA, cette étude montre que des techniques similaires peuvent également affecter les outils d’automatisation qui interagissent directement avec les environnements de développement logiciel.
À mesure que les organisations continuent d’intégrer l’IA dans leurs processus de développement, les équipes de sécurité devraient évaluer la manière dont ces outils sont autorisés, les ressources auxquelles ils peuvent accéder et la façon dont ils peuvent réagir aux entrées non fiables.
Les solutions Zero Trust peuvent aider les organisations à réduire les risques en limitant la confiance implicite, en validant continuellement les accès et en segmentant les environnements de développement afin de contenir les compromissions potentielles.

