Anthropic lanzó Claude Code v2.1.251 a las 18:19 UTC del 28 de agosto. Cinco de las entradas de su changelog son escapes de sandbox o de permisos. Están redactadas igual que cualquier otra viñeta del archivo.

Las cinco

Un intercambio de symlink de time-of-check/time-of-use que permitía a las herramientas Read, Write y Edit operar fuera de un directorio aprobado después de que la ruta hubiera sido validada. Path traversal en la carga de plugins. Ajustes a nivel de proyecto que podían activar el registro sin procesar del cuerpo de las solicitudes API y eludir un recopilador de telemetría configurado por un administrador. El ejecutor de flujos de trabajo leyendo una ruta de script antes de que se ejecutara la comprobación de permisos. Y Grep y Glob siguiendo symlinks más allá de reglas de denegación que se suponía debían bloquear esas lecturas.

Por qué importa esta clase

Estos no son fallos del comportamiento del modelo. Son la capa de aplicación de controles que hace seguro apuntar un agente de programación a un repositorio: la promesa es que el agente toque lo que usted aprobó y nada más. Un intercambio de symlink TOCTOU rompe esa promesa de forma determinista: la comprobación pasa, el enlace se redirige y la escritura acaba en otro sitio. El elemento de registro es otra variante del mismo problema: una configuración dentro de un proyecto extraído altera lo que el agente registra y adónde lo envía.

En qué falla el encuadre habitual

La ubicación en el changelog se está leyendo como una decisión de gravedad: si fuera serio, llevaría un aviso. Esa inferencia no se sostiene aquí, porque el mismo repositorio ha publicado diez avisos de seguridad, varios de ellos exactamente en esta clase, incluido un escape de sandbox por symlink de alta gravedad a principios de año. Así que el proyecto reconoce la categoría y dispone de un canal para ello. Publicarlo a través del changelog significa, en cambio, que los usuarios posteriores no reciben CVE, ni gravedad, y ninguna notificación a través de ningún escáner de dependencias; la corrección se publica y solo quienes leen las notas de la versión se enteran de que había algo que corregir.

La consecuencia práctica

Las organizaciones que condicionan el despliegue de agentes a los feeds de avisos no vieron nada el 28 de agosto. La lectura operativa correcta es que los changelogs de los agentes de programación son ahora un feed de seguridad y hay que monitorizarlos como tal.