LONDON (IT BOLTWISE) – Anthropic hat in Claude Code gefährliche Bypass-Lücken in der Netzwerk-Sandbox geschlossen, die Exfiltration aus dem Tool-Umfeld ermöglichten. Laut Sicherheitsforscher Aonan Guan fehlten jedoch zunächst CVE- und Changelog-Hinweise, wodurch Nutzer über den realen Schutzgrad im Ungewissen blieben. Im Kern geht es um eine Umgehung eines konfigurierbaren Filters sowie um das Zusammenspiel mit Prompt-Injection, das gezielte Datenabflüsse begünstigen kann. Claude selbst bestätigt dabei in einem Screenshot, dass es sich um eine echte Umgehung des Netzwerk-Sandbox-Filters handelt.

Bei KI-Coding-Assistenten entscheidet nicht nur die Modellqualität, sondern auch die Sicherheitsumgebung, in der sie arbeiten. Aktuell sorgt ein gemeldeter Sandbox-Bypass bei Claude Code für Aufsehen, weil damit die Schutzannahmen einer Netzwerk-Sandbox praktisch ausgehebelt werden konnten. Das Risiko: Angreifer konnten Inhalte aus der Sandbox heraus in frei wählbare Ziele übertragen, etwa Zugangsdaten, Quellcode und weitere private Informationen. Während Anthropic die Schwachstellen laut Berichten zeitnah geschlossen hat, steht die Frage im Mittelpunkt, wie transparent der Konzern den Vorfall kommuniziert hat und welche Erwartung Nutzer an „eingeschränkten Netzwerkzugriff“ wirklich haben.
Technisch wird die Sicherheitslücke als Problem an der Netzwerkgrenze beschrieben, die Claude Code in einer isolierten Sandbox-Umgebung für ausgehende Verbindungen vorsieht. Eine der beiden Lücken, die Aonan Guan bei Wyze Labs für Cloud- und KI-Sicherheit identifizierte, erlaubte es, beliebige Inhalte aus der Sandbox an selbst gewählte Server im Internet zu senden. Damit verschiebt sich die Bedrohung von „Code-Ausführung ist unsicher“ hin zu „Datenabfluss wird zuverlässig möglich“. Eine zweite Schwachstelle basiert auf einer SOCKS5-Hostname-Null-Byte-Injektion, wodurch ein Allowlist-Filter faktisch umgangen werden konnte und Verbindungen zugelassen wurden, die eigentlich blockiert sein sollten.
Besonders kritisch wird es laut der Analyse, wenn diese Netzwerkumgehung mit Prompt-Injection zusammenfällt. In einem solchen Szenario kann ein Angreifer die KI dazu bringen, versteckte Anweisungen auszulesen und darauf aufbauend schadhaften Code innerhalb der Sandbox auszuführen. Das Zusammenspiel ist deshalb so gefährlich, weil Prompt-Injection die „Intelligenz“ ausnutzt, während die Netzwerk-Sandbox die „Richtung“ der Datenströme schützen soll. Wenn die Netzwerkgrenze jedoch nicht zuverlässig greift, wird aus einem potenziellen Prompt-Problem sehr schnell ein vollständiger Exfiltrationspfad. Genau hier liegt auch der Unterschied zu vielen früheren Sicherheitsdiskussionen rund um Tool-Use: Nicht nur die Ausgaben des Modells sind relevant, sondern auch die indirekten Kommunikationskanäle.
Im Marktvergleich zeigt sich, dass die Branche bei KI-Tools gerade von einer zweiten Generation von Sicherheitskonzepten geprägt ist. Während Anbieter wie GitHub mit Copilot-Ökosystemen und Microsoft im Umfeld von Agenten und „tool calling“ vermehrt auf Policy- und Permissions-Schichten setzen, verschiebt sich die Erwartung zunehmend auf Sandboxing, egress-Kontrolle und harte Netzwerkrichtlinien. Dass in der Vergangenheit vereinzelt nur Modell-Safety oder Prompt-Filters adressiert wurden, hat viele Unternehmen nicht vollständig beruhigt, weil reale Systeme Datenflüsse nicht nur über Text, sondern über Schnittstellen transportieren. Experten betrachten deshalb die Sandbox als Teil der Sicherheitsarchitektur, nicht als „nice to have“. Das erklärt auch, warum die fehlende Kennzeichnung und Dokumentation in frühen Zeitfenstern besonders schmerzt: Transparenz ist selbst ein Sicherheitsfaktor, wenn Audits und Risikobewertungen in Unternehmen stattfinden.
Anthropic gab laut Berichten an, die jüngste Schwachstelle bereits vor der Meldung von Guan entdeckt und behoben zu haben. Die Korrektur soll über einen öffentlichen Commit im Sandbox-Runtime-Repository in einen Release eingeflossen sein; als Zeitpunkt wird 31. März 2026 im Zusammenhang mit einer Claude-Code-Version um 2.1.88 genannt. Guan wiederum habe seinen Bug-Bounty-Bericht am 3. April 2026 bei HackerOne eingereicht, dabei aber laut Artikel den Vorwurf gehört, es handle sich um ein Duplikat eines internen Befunds, weshalb die Meldung geschlossen wurde. Für Unternehmen zählt dabei nicht nur die reine Patch-Existenz, sondern auch, ob die Kommunikation so gestaltet ist, dass Betreiber ihre Systeme schnell als „verwundbar oder nicht verwundbar“ einstufen können.
Guan kritisiert vor allem den Umgang mit der Einordnung: Es habe zunächst keinen CVE-Hinweis und keinen klaren Changelog-Eintrag gegeben, obwohl es sich um eine Umgehung einer vom Nutzer konfigurierten Netzwerk-Sandbox handelte. Sinngemäß argumentiert er, dass die Nutzer ohne Sandbox wüssten, dass es keine Grenzen gebe, während Nutzer mit einer „defekten“ Sandbox fälschlich Sicherheit erwarten würden. Diese Perspektive ist in der Praxis besonders relevant für Enterprise-Setups, in denen Security Teams häufig über externe Signale wie CVEs, Release Notes und dokumentierte Threat Models arbeiten. Zusätzlich wird berichtet, dass bereits früher gemeldete Probleme zwar eine CVE-Kennung erhalten hätten, die Abdeckung aber offenbar nicht vollständig bis zu „Claude Code selbst“ reiche. Damit bleibt für Betreiber unklar, wie granular die Schutzwirkung tatsächlich ist und ob Konfigurationen wie „allow nothing“ im Betrieb wirklich „allow everything“ werden könnten.
Auch aus der Sicht des Modells selbst kommt eine interessante Einordnung: In einem Screenshot, den Guan im Rahmen seiner Studie gezeigt haben soll, habe Claude die Umgehung als echte Netzwerk-Sandbox-Filter-Umgehung bezeichnet. Das wirkt auf den ersten Blick wie eine Bestätigung der technischen Bewertung, ist aber zugleich ein Hinweis darauf, wie eng Modellverhalten und Systemumgebung zusammenspielen. „Prompt Injection“ kann nämlich nicht nur Texte beeinflussen, sondern auch Logikpfade im Tooling anstoßen. Wenn das Zielsystem gleichzeitig Schutzmechanismen bereitstellt, deren Annahmen gebrochen werden, entsteht eine Sicherheitslücke, die sich nicht allein durch „bessere Anweisungen“ schließen lässt. Der Schutz muss an den Grenzen der Infrastruktur ansetzen – und diese Grenzen müssen nachvollziehbar dokumentiert werden.
Für die Zukunft dürfte die Lehre klar sein: KI-Coding-Assistenten brauchen eine Sicherheitskommunikation, die Security Operations direkt umsetzbar macht. Eine CVE muss nicht immer automatisch vergeben werden, doch sie ist bei schwerwiegenden egress-bezogenen Fehlern für viele Organisationen eine zentrale Referenz in Patch- und Compliance-Workflows. Darüber hinaus sollten Anbieter ihre Release-Transparenz so gestalten, dass Betreiber die Auswirkungen auf konkrete Nutzerkonfigurationen schneller bewerten können, etwa auf Allowlist-Policies, Sandbox-Profile und Versionierung der Runtime-Komponenten. Unternehmen wiederum sollten ihre eigenen Prozesse prüfen: Verlassen sie sich zu stark auf „Sandbox ist aktiviert“, ohne egress-Tests, Protokollierung und kontinuierliche Validierung der tatsächlichen Netzwerkrestriktionen zu betreiben?
Insgesamt lässt sich erwarten, dass die nächste Welle an KI-Tooling stärker auf auditierbare Sicherheitszusagen setzt: egress-control, Policy-as-Code und nachvollziehbare Versionierung von Sandbox-Runtimes werden zum Wettbewerbsvorteil. Gleichzeitig steigen die Anforderungen an Entwickler, die solche Systeme integrieren: Wer KI-agierende Workflows in Produktivumgebungen bringt, muss davon ausgehen, dass selbst isolierte Umgebungen verwundbar sein können und dass „Defense in Depth“ ohne sichtbare Patch- und Disclosure-Mechanismen nur bedingt wirkt. Wenn Anthropic und die Branche aus dem Vorfall lernen, könnte das mittelfristig zu strengeren Standards für Sicherheitsnotizen, schnellere CVE-Prozesse bei Sandbox-Bypasses und zu robusteren Testverfahren führen, die Prompt-Injection und Netzwerkpfade gemeinsam abdecken. Genau diese ganzheitliche Betrachtung wird im Enterprise zum entscheidenden Faktor.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Claude Code schließt Sandbox-Bypass-Lücke – Kritik an fehlender CVE und Changelog-Transparenz" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Claude Code schließt Sandbox-Bypass-Lücke – Kritik an fehlender CVE und Changelog-Transparenz" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Claude Code schließt Sandbox-Bypass-Lücke – Kritik an fehlender CVE und Changelog-Transparenz« bei Google Deutschland suchen, bei Bing oder Google News!