Исследователь Aonan Guan раскрыл полный обход сетевой песочницы Claude Code. Песочница пропускает исходящий трафик через SOCKS5-прокси, который проверяет хост через JavaScript-функцию endsWith() против списка разрешённых доменов.
Обход использует хост со встроенным null-байтом: attacker-host.com\x00.google.com. JavaScript видит всю строку и одобряет её как заканчивающуюся на .google.com. А libc getaddrinfo() обрывает строку на null-байте и резолвит заблокированный attacker-host.com.
Баг затрагивал версии с v2.0.24 по v2.1.89, около 130 релизов за 5,5 месяца. Anthropic тихо закрыл его в v2.1.90 без упоминания в release notes, CVE не присвоен. При prompt injection атакующий мог вывести из песочницы ключи, исходники и секреты мимо allowlist.

