Anthropic veröffentlicht Claude Code Action für GitHub – Sicherheitslücken bereits gepatcht
Die offizielle GitHub Action unterstützt mehrere Cloud-Anbieter; kurz nach Release wurden Zugriff auf /proc/self/environ und ein Authorization Bypass behoben.
Mit KI erstellt◆ Fakten auf einen Blick
- Die Action existiert und wird als 'general-purpose Claude Code action for GitHub PRs and issues' beschrieben.
- Sie kann durch @claude in Pull-Request- oder Issue-Kommentaren ausgelöst werden, um Code zu analysieren, Änderungen umzusetzen und Commits zu pushen.
- Die Action kann mit einem Prompt automatisch auf beliebige GitHub-Events reagieren und Issues in Pull Requests umwandeln, Bugs aus Kommentaren beheben oder wiederkehrende Aufgaben automatisieren.
- Sie unterstützt mehrere Authentifizierungsmethoden: Anthropic Direct API (API-Key oder Workload Identity Federation), Amazon Bedrock, Google Vertex AI und Microsoft Foundry.
- Zu den dokumentierten Funktionen gehören intelligente Moduserkennung, interaktiver Code-Assistent, Code-Review, Code-Implementierung, PR/Issue-Integration, flexibler Tool-Zugriff, Fortschrittsanzeige, strukturierte Outputs und Ausführung auf eigener Runner-Infrastruktur.
- Die Einrichtung ist per Quick Setup über /install-github-app aus Claude Code oder manuell möglich; Quick Setup funktioniert nur mit github.com-Repositories.
Anthropic hat mit claude-code-action eine offizielle GitHub Action veröffentlicht, die Claude für Aufgaben an Pull Requests und Issues nutzt. Die Action erkennt anhand des Workflow-Kontexts, ob sie auf @claude-Erwähnungen, Issue-Zuweisungen oder explizite Prompts reagieren soll, und kann Code analysieren, Änderungen umsetzen und Commits pushen. Unterstützt werden mehrere Authentifizierungsmethoden: die Anthropic Direct API per API-Key oder Workload Identity Federation sowie Amazon Bedrock, Google Vertex AI und Microsoft Foundry.
Kurz nach der Veröffentlichung meldete Microsoft Threat Intelligence, dass das Read-Tool der Action auf /proc/self/environ zugreifen und so den ANTHROPIC_API_KEY sowie weitere Runner-Geheimnisse lesen konnte; Anthropic behob dies in Version 2.1.128. Zusätzlich akzeptierte checkWritePermissions jeden GitHub-App-Actor ohne Schreibrechte (CVSS 4.0: 7.8), was einen Authorization Bypass ermöglichte. Der primäre Bypass wurde innerhalb von vier Tagen gepatcht.



