Claude Code 2.1.251、シンボリックリンクやプラグイン経由の領域外アクセスを修正

2026.08.29 セキュリティ Anthropic

AnthropicはClaude Code 2.1.251を公開し、許可された作業領域の外へファイル操作が及ぶ可能性がある複数の問題を修正した。Read、Write、Editは、権限確認後に作業ディレクトリ内のシンボリックリンクが差し替えられても、承認範囲外のファイルを読み書きしないようになった。シンボリックリンクは、別のファイルやフォルダーを参照するための仕組みだ。

プラグインの配布情報で指定したコマンドがプラグインのディレクトリ外を指す場合は、パストラバーサルとして拒否する。Workflowも、セッションに読み取り権限がない場所のscriptPathを権限確認前に読み込まなくなり、GrepとGlobはシンボリックリンク経由の検索にもReadの拒否ルールを適用する。

同版にはモデル切り替え前後のフック、/costのプロンプトキャッシュ表示、Remote Controlで前景サブエージェントのツール呼び出しをライブ表示する機能も加わった。コーディングエージェントはファイルや外部コマンドを直接扱うため、許可判定の後に参照先が変わる場合まで含めて境界を守る今回の修正は、ローカル実行の安全性を支える更新となる。