Anthropic выпустила Claude Code v2.1.251 в 18:19 UTC 28 августа. Пять пунктов в его changelog относятся к обходу песочницы или ограничений доступа. Они оформлены так же, как любой другой bullet в файле.

Пять пунктов

Гонка time-of-check/time-of-use при подмене symlink, которая позволяла инструментам Read, Write и Edit работать вне утверждённого каталога после проверки пути. Path traversal при загрузке плагинов. Настройки на уровне проекта, которые могли включать сырое логирование body API-запросов и обходить настроенный администратором сборщик телеметрии. Workflow runner считывал путь к скрипту до проверки разрешений. А Grep и Glob следовали symlink за пределы правил deny, которые должны были блокировать эти чтения.

Почему важен этот класс проблем

Это не ошибки поведения модели. Это уровень принудительного контроля, который делает безопасным подключение кодирующего агента к репозиторию: обещание состоит в том, что агент касается только того, что вы разрешили, и ничего больше. Подмена symlink в рамках TOCTOU детерминированно ломает это обещание — проверка проходит, ссылка переназначается, а запись уходит в другое место. Пункт про логирование — это другая форма той же проблемы: настройка внутри checked-out проекта меняет то, что агент записывает, и то, куда он это отправляет.

Что неверно в распространённой трактовке

Размещение в changelog читают как оценку серьёзности — если бы это было серьёзно, был бы advisory. В данном случае такой вывод не работает, потому что в том же репозитории опубликовано десять security advisories, несколько из них именно в этой категории, включая ранее в этом году высокосерьёзный symlink sandbox escape. То есть проект и распознаёт этот класс, и имеет для него отдельный канал. Публикация через changelog вместо этого означает, что downstream-пользователи не получают ни CVE, ни severity, и никакого уведомления через dependency scanner — исправление выходит, а о том, что что-то нужно было исправлять, узнают только читатели release notes.

Практическое следствие

Организации, которые блокируют развёртывание агентов по advisory feeds, 28 августа не увидели ничего. Корректная операционная трактовка такова: changelog'и coding-agent теперь являются security feed, и их нужно мониторить именно как таковые.