Home NachrichtenClaude Code: Sandbox per Null-Byte umgangen — und der Fix kam ohne CVE

Claude Code: Sandbox per Null-Byte umgangen — und der Fix kam ohne CVE

by Dimitri Roschkowski
0 Kommentare

Wenn ein KI-Agent Befehle auf dem eigenen Rechner ausführt, ist die Sandbox die letzte Verteidigungslinie. Bei Claude Code ließ sich diese Sandbox über einen klassischen Trick umgehen — und die Debatte dreht sich inzwischen weniger um die Lücke selbst als darum, wie still sie geschlossen wurde.

Die Lücke

Der Sicherheitsforscher Aonan Guan fand einen Weg, die Netzwerkbeschränkung der Sandbox auszuhebeln — mit einer Null-Byte-Injection im Hostnamen über den SOCKS5-Proxy.

Das Prinzip ist alt und wirkt bis heute. Ein Angreifer übergibt einen Hostnamen in dieser Form:

attacker-host.com\x00.google.com

Der Filter von Claude Code prüft die Zeichenkette und sieht am Ende .google.com — eine erlaubte Domain. Er lässt die Verbindung durch. Das darunterliegende Betriebssystem behandelt das Null-Byte jedoch als String-Ende und schneidet alles danach ab. Verbunden wird also mit attacker-host.com.

Zwei Komponenten lesen dieselbe Zeichenkette unterschiedlich — genau daraus entsteht die Lücke. Praktisch heißt das: Ein Agent, der eigentlich nur mit freigegebenen Zielen reden darf, kann Daten an einen beliebigen Server schicken. Für eine Sandbox, die Datenabfluss verhindern soll, ist das der Totalausfall.

Der Streit um die Offenlegung

Hier wird es interessant. Die Sandbox ist seit dem 20. Oktober 2025 allgemein verfügbar. Guan meldete seinen Fund am 3. April über HackerOne.

Anthropic erklärt dazu, das Problem sei zu diesem Zeitpunkt bereits behoben gewesen: Der Fix stehe in einem öffentlichen Commit vom 27. März und sei am 31. März mit Version 2.1.88 ausgeliefert worden — zwei Tage vor Guans Meldung. Eine weitere Verschärfung folgte in 2.1.90.

Der Kritikpunkt des Forschers richtet sich nicht gegen die Geschwindigkeit, sondern gegen die Kommunikation:

  • Der Fix wurde ohne Eintrag in den Release Notes ausgeliefert.
  • Für seinen Fund wurde keine CVE vergeben.
  • Eine separate Schwachstelle erhielt zwar die Kennung CVE-2025-66479 — sie wurde aber der Bibliothek sandbox-runtime zugeordnet, nicht Claude Code selbst.

Für Anwender hat das eine konkrete Folge: Wer Release Notes liest, um zu entscheiden, ob ein Update dringend ist, hatte keine Chance zu erkennen, dass hier eine Sandbox-Umgehung geschlossen wurde. Und wer Software über CVE-Datenbanken überwacht — in Unternehmen der Normalfall — bekam für Claude Code keinen Treffer.

Warum das über ein Produkt hinausgeht

Der Fall ist symptomatisch für ein strukturelles Problem. KI-Coding-Agenten sind ein junges Produktsegment, in dem Anbieter mit hoher Taktung veröffentlichen. Die etablierten Prozesse der Sicherheitsbranche — CVE-Vergabe, Security Advisories, dokumentierte Patch-Stände — sind dort noch nicht durchgängig angekommen.

Dabei laufen genau diese Werkzeuge mit weitreichenden Rechten: Sie lesen Quellcode, führen Befehle aus, greifen auf Netzwerkressourcen zu. Eine umgangene Sandbox ist hier gravierender als bei einem gewöhnlichen Editor.

Dass stille Fixes verbreitet sind, macht sie nicht unproblematisch. Ohne Advisory und ohne CVE lässt sich weder nachvollziehen, ob die eigene Version betroffen war, noch, ob ein Update sicherheitsrelevant ist.

Was Anwender tun sollten

  • Claude Code aktuell halten. Die beschriebene Lücke ist seit 2.1.88 geschlossen, nachgeschärft in 2.1.90. Wer eine ältere Version einsetzt, sollte aktualisieren.
  • Sich nicht allein auf die Sandbox verlassen. Sie ist eine Schutzschicht, keine Garantie. Agenten mit Netzwerkzugriff gehören in Umgebungen, in denen ein Ausbruch begrenzten Schaden anrichtet — Container, VM, getrenntes Netz.
  • Zugangsdaten trennen. Ein Agent braucht selten Zugriff auf Produktionsschlüssel. Was nicht erreichbar ist, kann auch nicht abfließen.
  • Release Notes nicht als vollständig annehmen. Gerade bei schnell veröffentlichter Software ist „keine Sicherheitsmeldung“ nicht gleichbedeutend mit „keine Sicherheitslücke“.

Einordnung

Die technische Lücke ist geschlossen, und sie wurde schnell geschlossen — das sollte man anerkennen. Der berechtigte Kritikpunkt betrifft die Nachvollziehbarkeit: Ein Fix, den niemand als Sicherheitsfix erkennen kann, hilft denen nicht, die ihre Softwarestände systematisch verwalten müssen.

Für ein Werkzeug, das zunehmend in Unternehmen eingesetzt wird, wird das auf Dauer nicht reichen. Transparente Advisories sind kein Eingeständnis von Schwäche, sondern Voraussetzung dafür, dass Anwender überhaupt ein Risiko einschätzen können.

Quellen: Berichterstattung von SecurityWeek zum Sandbox-Bypass in Claude Code, Veröffentlichung des Sicherheitsforschers Aonan Guan, CVE-2025-66479. Abgerufen am 02.10.2026.

Transparenzhinweis: Die Artikel auf diesem Blog entstehen unter Einsatz von KI-Werkzeugen, darunter Claude Code. Das ändert nichts an der Bewertung — die Quellenlage ist oben offengelegt und nachprüfbar.

You may also like

Hinterlasse einen Kommentar