Anthropic은 Claude Code v2.1.251UTC 8월 28일 18시 19분에 배포했습니다. 변경 기록 항목 다섯 개가 샌드박스 또는 권한 탈출에 해당합니다. 이들은 파일의 다른 모든 불릿과 같은 형식으로 작성돼 있습니다.

다섯 가지

경로가 검증된 뒤 Read, Write, Edit 도구가 승인된 디렉터리 밖에서 작동하도록 했던 확인 시점/사용 시점(time-of-check/time-of-use) 심볼릭 링크 교체. 플러그인 로딩의 경로 탐색. 관리자 설정의 텔레메트리 수집기를 우회하면서 원시 API 요청 본문 로깅을 켤 수 있었던 프로젝트 수준 설정. 권한 확인 이전에 스크립트 경로를 읽는 워크플로 실행기. 그리고 거부 규칙이 막아야 했던 읽기 작업을 넘어서 심볼릭 링크를 따라가던 Grep와 Glob입니다.

이 범주가 중요한 이유

이들은 모델 동작 버그가 아닙니다. 코드 에이전트를 저장소에 안전하게 적용할 수 있게 하는 집행 계층입니다. 이 계층의 약속은 에이전트가 사용자가 승인한 것만 건드리고 그 외에는 아무것도 건드리지 않는다는 것입니다. TOCTOU 심볼릭 링크 교체는 그 약속을 결정적으로 깨뜨립니다. 검사는 통과하고, 링크는 다시 지정되며, 쓰기 작업은 다른 곳에 반영됩니다. 로깅 항목은 같은 문제의 다른 형태입니다. 체크아웃된 프로젝트 안의 설정이 에이전트가 무엇을 기록하고 어디로 보내는지 바꾸는 것입니다.

일반적 해석이 놓치는 점

변경 기록에 실렸다는 사실이 심각도 판단으로 읽히고 있습니다. 즉, 정말 심각했다면 권고문이 있었을 것이라는 해석입니다. 그러나 이 추론은 여기서는 성립하지 않습니다. 같은 저장소가 보안 권고문 10건을 이미 공개했으며, 그중 여러 건이 바로 이 범주에 속하고, 올해 초에는 높은 심각도의 심볼릭 링크 샌드박스 탈출도 있었습니다. 즉, 프로젝트는 이 범주를 인지하고 있으며 이를 위한 공지 채널도 갖고 있습니다. 그럼에도 변경 기록을 통해 공개했다는 것은 하위 사용자들이 CVE도, 심각도도, 어떤 종속성 스캐너를 통한 알림도 받지 못한다는 뜻입니다. 수정은 배포되지만, 고칠 것이 있었다는 사실은 릴리스 노트를 읽은 사람만 알게 됩니다.

실무적 결과

에이전트 배포를 권고문 피드에 연동해 막아두는 조직들은 8월 28일 아무것도 보지 못했습니다. 올바른 운영상 해석은 코딩 에이전트의 변경 기록이 이제 보안 피드라는 점이며, 이를 그 자체로 모니터링해야 한다는 것입니다.