セキュリティ脆弱6件、権限管理の不具合まとめて修正。本番環境ユーザーは要アップデート。
Claude Code v2.1.223 リリース:セキュリティと権限周りの修正が集中
原題: v2.1.223
重要度の根拠: セキュリティ脆弱性6件と権限管理の複数不具合が同時修正され、本番環境ユーザーに直接影響する。
要約
Anthropicが開発環境統合ツール「Claude Code」のv2.1.223をリリースしました。主な変更は、Bash権限回避やワークフロー内動的実行などのセキュリティ脆弱性6件を修正したほか、GitHub Orgワイルドカードエントリ対応、セッション再開時の不具合解決、クラウドセッション継続機能など17項目の改善です。特にBashの権限バイパスやPermissionダイアログの不正な隠蔽、ワークフローサンドボックス逸脱といった実装層の問題が集中的に対処され、開発環境としてのセキュリティスタンスが強化されています。
要点
- Bash権限バイパスやワークフロー動的実行など6件のセキュリティ脆弱性を修正
- GitHub Org単位でのマーケットプレイス許可/ブロック設定にワイルドカード対応
- 1M対応全モデルを対象とした200K自動圧縮、コンテキスト管理の強化
- セッション再開・Linux sandbox・model discovery周りの不具合を集中修正
- `/teleport`でクラウドセッションをローカル継続、移行のDX向上
開発者向け技術解説(API・実装詳細・破壊的変更)を見る
Claude Code v2.1.223では複数のセキュリティバグが修正されました:(1)Bash権限バイパス対策:不正な文字列パディング検知、(2)ワークフロー動的import()サンドボックス逸脱防止、(3)`bypassPermissions`モード下でのOrg ポリシー無視を修正。機能改善として`strictKnownMarketplaces`と`blockedMarketplaces`マネージド設定に`owner/*`ワイルドカード追加、`CLAUDE_CODE_DISABLE_1M_CONTEXT`を全1M対応モデルに拡張(200K自動圧縮)、`modelOverrides`未知キー無視化。Linux`sandbox.filesystem.denyWrite`下起動失敗修正、`/teleport`セッションID継続機能追加。コンテキスト自動圧縮の挙動が強化され、未認識モデルID時も想定ウィンドウ内に保持。
本文の日本語訳(全文)を見る
## 何が変わったか
- GitHub Org 直下のマーケットプレイスリポジトリをまとめて許可・ブロックできるよう、`strictKnownMarketplaces` および `blockedMarketplaces` マネージド設定にオーナーワイルドカード記法(`"owner/*"`)を追加
- ワークフローエージェント、フォークされたスキル、スラッシュコマンド、または再開したバックグラウンドエージェントが要求した subagent モデルが制限されている場合に警告を追加(親モデルが代わりに実行される)
- クラウドセッション内で `/teleport` ヒントを表示し、ローカルで `claude --teleport <session id>` を実行して継続する方法を案内
- Bash の権限バイパス脆弱性を修正:巧妙に作られたコマンドが権限チェックから自身の一部を隠すことができた
- パーミッション確認ダイアログにおいて、タブや目に見えない Unicode 文字でコマンドをパディングしても、approval dialog から隠蔽できないよう修正
- ワークフロースクリプトが動的 `import()` を使用してワークフローサンドボックスの外でコードを実行できた問題を修正
- エージェント定義の `bypassPermissions` モードが org 側の bypass-permissions disable ポリシーを無視していた権限ギャップを修正
- セッション中に `/cd` を実行した後、セッション再開時に空になる問題を修正
- `vertex_ai/claude-*` や `bedrock/anthropic.claude-*` のようなプロバイダープリフィックス ID で登録された Claude モデルがゲートウェイモデル検索で隠蔽される問題を修正
- Anthropic モデル ID ではない `modelOverrides` キーをセッションの正規モデル ID として扱われていた問題を修正;未知のキーは仕様どおり無視されるようになった
- マネージド設定の修正:サーバー配信設定が、マシンローカルの `managed-settings.json` や MDM プロファイルの env ブロックを無効化しないようになった;admin env はキー単位でマージされるようになった
- Linux 上で `sandbox.filesystem.denyWrite` が作業ディレクトリをカバーしている場合、サンドボックス化されたコマンドが起動に失敗する問題を修正
- フォークされたバックグラウンドエージェントが、再開時にフォークの親プロンプトが rebuild に失敗したとき、セッションの残り全体で "already resuming" 状態にハマる問題を修正
- セッション履歴に不正な diagnostics attachment を含む場合、再開されたセッションが毎ターン失敗するか、インタラクティブアプリが無応答エラー画面に置き去りになる問題を修正
- 異常な `git push` 出力を解析する際のまれなハング問題を修正
- `CLAUDE_CODE_DISABLE_1M_CONTEXT` の動作を変更:固定リスト対象ではなく、すべての Claude モデル(1M ネイティブウィンドウ搭載)を 200K に自動圧縮対象に変更;自動圧縮がセッションを 200K に抑えていない場合、起動時に警告が表示されるようになった
- 自動圧縮の動作を変更:未認識モデル ID のセッションを、想定コンテキストウィンドウ内に保つようになった(増長を防止);`CLAUDE_CODE_DISABLE_UNKNOWN_MODEL_WINDOW_ENFORCEMENT=1` で従来の挙動に戻すことも可能
- `/review` を `/code-review` のエイリアスに変更。現在の diff または PR をレビュー(`/code-review <level> <pr#>`);詳細なクラウドレビューは `/code-review ultra` を使用
- `/code-review` の effort level なし呼び出しを変更:最後に指定した level を再利用するようになった;`/code-review high` のように level を入力すれば変更可能
出典: https://github.com/anthropics/claude-code/releases/tag/v2.1.223
媒体: Claude Code Releases
※本記事は Anthropic / Claude 関連の公開情報を基に AI (OpenAI GPT-4o-mini) が日本語で要約・分類した二次的著作物です。著作権法第32条の引用要件に基づき出典 URL を必ず併記しています。要約は AI 生成のため誤訳・誤解釈を含む可能性があります。詳細・正確な情報は必ず出典元の原文をご確認ください。