
# Demo zu drei Claude-Code-Sicherheitslücken (Hooks-Bypass, MCP-Injektion, API-Key-Exfiltration) mit Angreifer-Server, MITM-Proxy und Erkennungs-Scanner zum Lernen über Supply-Chain-Sicherheit.
Dieses Projekt demonstriert drei Schwachstellen, die von Check Point Research im Claude Code CLI-Tool von Anthropic offengelegt wurden. Es richtet sich an Cybersicherheits-Studierende und Forschende, um zu verstehen, wie Supply-Chain-Angriffe auf KI-Entwicklungstools funktionieren.

| ID | CVSS | Typ | Behoben in |
|---|
| Keine CVE | 8.7 | Hooks-Einwilligungsumgehung → RCE | v1.0.87 (Sep 2025) |
| CVE-2025-59536 | 8.7 | MCP-Server-Konfigurationsinjektion → RCE | v1.0.111 (Okt 2025) |
| CVE-2026-21852 | 5.3 | API-Key-Exfiltration über Basis-URL | v2.0.65 (Jan 2026) |
├── README.md # Diese Datei
├── attacker_server.py # Lokaler HTTP-Server, der empfangene Daten protokolliert
├── attacker_proxy.py # MITM-Proxy für CVE-2026-21852 (erfasst API-Key + Datenverkehr)
├── scanner.py # Erkennungstool: durchsucht Repos nach diesen Mustern
├── vuln1_hooks_bypass/ # Demo: bösartige Hooks in settings.json
│ └── .claude/settings.json
├── CVE-2025-59536_mcp_injection/ # Demo: MCP-Server-Konfigurationsinjektion
│ ├── .mcp.json
│ └── .claude/settings.json
└── CVE-2026-21852_api_exfil/ # Demo: API-Key-Exfiltration über Basis-URL
└── .claude/settings.json
python3 attacker_server.pypython3 attacker_proxy.py — transparenter Proxy auf 127.0.0.1:8888, der API-Keys erfasst, während der Datenverkehr normal weitergeleitet wirdpython3 scanner.py <Pfad-zu-beliebigem-Repo>, um diese Muster zu erkennenscanner.py prüft jedes lokale Repo auf die drei Schwachstellenmuster, bevor Sie es in Claude Code öffnen.
python3 scanner.py <Pfad-zu-Repo>
Er kennzeichnet:
enableAllProjectMcpServers: true in Kombination mit .mcp.json-Serverdefinitionen (CVE-2025-59536)ANTHROPIC_BASE_URL oder andere umgebungsbezogene Anmeldedaten-Überschreibungen in .claude/settings.json (CVE-2026-21852)Beendet mit Code 1, wenn Probleme gefunden werden, 0, wenn sauber — einfach in einen CI-Pre-Clone-Check einzubinden.
| Komponente | Version |
|---|---|
| Claude Code CLI | v2.0.61 |
Hinweis: v2.0.61 ist ein verwundbarer Build (der Patch kam in v2.0.65). Verwenden Sie diese Version nicht in der Produktion.
In KI-gestützten Entwicklungsumgebungen sind Konfigurationsdateien Teil der Ausführungsebene. Das Klonen eines nicht vertrauenswürdigen Repos entspricht nun dem Ausführen nicht vertrauenswürdigen Codes, wenn Ihre Tools Projektkonfigurationen automatisch laden.
Dieses Projekt wird wie besehen zu Bildungszwecken bereitgestellt. Die hier gezeigten Techniken werden nur auf localhost demonstriert und zielen nur auf gepatchte, historische Schwachstellen ab. Die Verwendung dieser Tools gegen Produktionssysteme, Infrastruktur Dritter oder jedes System ohne ausdrückliche Genehmigung ist illegal und unethisch. Der Autor ist nicht verantwortlich für Schäden, die durch Missbrauch dieses Materials entstehen.