A Anthropic lançou o Claude Code v2.1.251 às 18:19 UTC de 28 de agosto. Cinco das entradas em seu changelog são saídas de sandbox ou de permissão. Elas são formatadas como qualquer outro item da lista.
Os cinco
Uma troca de symlink de time-of-check/time-of-use que permitia que as ferramentas Read, Write e Edit operassem fora de um diretório aprovado depois que o caminho era validado. Traversal de caminho no carregamento de plugins. Configurações em nível de projeto que poderiam ativar o logging bruto do corpo de requisições da API e contornar um coletor de telemetria configurado por administrador. O executor de workflow lendo um caminho de script antes da verificação de permissão ser executada. E Grep e Glob seguindo symlinks além de regras de deny que deveriam bloquear essas leituras.
Por que a categoria importa
Esses não são bugs de comportamento do modelo. Eles pertencem à camada de aplicação de restrições que torna seguro apontar um agente de programação para um repositório: a promessa é que o agente toque no que você aprovou e em mais nada. Uma troca de symlink de TOCTOU quebra essa promessa de forma determinística — a verificação passa, o link é redirecionado, a escrita vai parar em outro lugar. O item de logging é uma forma diferente do mesmo problema: uma configuração dentro de um projeto com checkout alterando o que o agente registra e para onde envia os dados.
O que a leitura comum erra
A presença no changelog está sendo lida como um julgamento de gravidade — se fosse sério, haveria um advisory. Essa inferência não se sustenta aqui, porque o mesmo repositório publicou dez advisories de segurança, vários deles exatamente nessa categoria, incluindo uma saída de sandbox por symlink de alta gravidade no começo do ano. Portanto, o projeto reconhece a categoria e tem um canal para isso. Publicar pelo changelog, porém, significa que os usuários a jusante não recebem CVE, nem severidade, e nenhuma notificação por meio de qualquer scanner de dependências — a correção é lançada e só leitores das notas de release ficam sabendo que havia algo a corrigir.
A consequência prática
Organizações que condicionam a distribuição de agentes a feeds de advisories não viram nada em 28 de agosto. A leitura operacional correta é que changelogs de agentes de programação agora são um feed de segurança e precisam ser monitorados como tal.
