Исследователи обнаружили, что сетевая изоляция в Claude Code от Anthropic была неработоспособной в течение 5,5 месяцев. С момента запуска в октябре 2025 года и до апреля 2026 года все версии инструмента содержали обход ограничений через SOCKS5 прокси.
Суть проблемы в разнице интерпретации данных: JavaScript-фильтр Anthropic проверял домен на соответствие списку разрешенных, а системный резолвер обрезал строку на нулевом байте. Злоумышленник мог отправить запрос вида attacker.com\x00.google.com, который фильтр считал легитимным, а ОС направляла на вредоносный хост.
Anthropic исправила баг в версии 2.1.90 без публикации CVE или уведомления пользователей. Если вы использовали Claude Code с настроенными allowlist, рекомендуется сменить все API-ключи и учетные данные, которые могли быть доступны агенту в этот период.

