По данным пользователя (аккаунт fgf****@gmail.com), 29 июня 2026 в его сессии Claude Code оказались продакшн-учётки, которые ему не принадлежат: публичный IP, root-логин и пароль в открытом виде для хоста 8.211.46.34. Контекст выдал их как собственные данные пользователя, чей единственный сервер имеет адрес 59.110.139.37.
Опираясь на эти данные, ассистент подключился по SSH к чужому хосту и выполнил миграцию базы PostgreSQL tk_dist: чтение и запись в таблицы тарифов и подписок, включая INSERT и UPDATE. Так учётки одного арендатора попали к другому, а сессия внесла изменения в чужую продакшн-базу.
Автор отчёта классифицирует баг как критический по конфиденциальности и целостности и требует ротации утёкшего пароля и расследования вектора утечки.

