Uma issue criada por invasor podia levar a comandos indevidos e vazamento de credenciais.
Uma falha no Claude Code GitHub Action permitia que uma issue maliciosa acionasse a action em repositórios públicos vulneráveis. O problema estava em uma verificação de permissões que confiava em atores com nomes terminados em "[bot]". A exploração podia induzir o agente de IA a executar comandos e vazar credenciais. A correção foi publicada pela Anthropic na versão claude-code-action v1.0.94.
O Claude Code GitHub Action é uma integração usada em fluxos do GitHub Actions para executar tarefas com apoio do Claude. A falha afetava repositórios públicos vulneráveis e permitia que um invasor acionasse a action a partir de uma issue maliciosa — um vetor especialmente perigoso porque, em muitos projetos, qualquer pessoa externa pode abrir uma issue sem restrições.
O ponto central estava na verificação de permissões. A action tratava como confiáveis atores cujos nomes terminavam em "[bot]". Com essa brecha, um GitHub App controlado por um atacante conseguia inserir conteúdo malicioso que seria processado pelo agente de IA como se viesse de uma origem legítima.
O ataque usava prompt injection indireto. O invasor embutia instruções manipuladas dentro do conteúdo da issue e, quando o Claude lia aquele texto durante a execução, podia ser induzido a agir fora do comportamento esperado — sem que o fluxo legítimo do projeto sinalizasse qualquer anomalia.
O encadeamento era direto: o atacante criava a issue maliciosa, a action era acionada no repositório vulnerável e o Claude era levado a executar comandos e expor variáveis de ambiente. Entre essas variáveis podiam existir credenciais usadas para obter tokens com acesso de escrita ao repositório — o que equivale ao controle do código-fonte.
Equipes que usam o Claude Code GitHub Action devem auditar eventos recentes e configurações com atenção redobrada. Os pontos que merecem análise incluem:
A Anthropic publicou a correção na versão claude-code-action v1.0.94. A primeira medida é verificar quais repositórios usam essa action e garantir que estejam na versão corrigida ou superior.
Além da atualização, reduzir permissões é indispensável. Workflows que leem conteúdo de issues devem operar com o menor acesso possível — especialmente quando há tokens com permissão de escrita envolvidos. Separe ações que apenas consomem conteúdo das que podem alterar o repositório, e revise segredos, credenciais e variáveis de ambiente disponíveis para automações com IA.
Repositórios públicos vulneráveis que usavam o Claude Code GitHub Action antes da correção e permitiam que issues acionassem o fluxo da action.
Sim. A Anthropic corrigiu o problema na versão claude-code-action v1.0.94.
Porque eles podem ler conteúdo externo, tomar decisões e executar comandos dentro do pipeline. Quando operam com permissões amplas, uma instrução maliciosa inserida por um terceiro pode virar uma ação real no ambiente de desenvolvimento — sem que nenhum humano aprove a etapa.
Se sua equipe usa GitHub Actions, agentes de IA ou automações com acesso a código e credenciais, a LC SEC pode ajudar a revisar permissões, fluxos de CI/CD e exposição de segredos antes que uma falha vire incidente.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io