タグ: プルリクエスト

cyberpress.org

Claude Codeに存在するRCE脆弱性、悪意あるプルリクエストで承認なしにコマンドが実行される

新たに公開されたAnthropicのClaude Codeにおけるセキュリティ問題により、悪意あるプルリクエストが、以前に信頼したリポジトリ内でAIコーディングアシスタントを開くだけで、開発者のワークステーション上で攻撃者が制御するコマンドを実行できる可能性があることが分かりました。 この問題は、リポジトリまたはワー

gbhackers.com

Claude CodeのRCE脆弱性、悪意あるプルリクエストによって開発者システム上でコード実行が可能に

悪意あるプルリクエストが、Claude CodeのプロジェクトスコープのModel Context Protocol(MCP)設定をコード実行のトリガーに変えてしまう可能性があることが分かりました。レビュアーがコードを評価する前に、開発者の機密情報が露出する恐れがあります。 Anthropicはこの挙動を、自社のワー

helpnetsecurity.com

AIコーディングエージェントを最も多用しているのは小規模チーム

プルリクエストが届いた時には、テストはすでに実行済みで説明文も書き上がっています。すべてを一人でこなしたエージェントの仕事です。それでも誰かがそれに目を通さなければなりません。GitHub上では、その「誰か」はたいてい差分と向き合う一人の開発者であり、プロジェクトの他のメンバーはそのコードを目にするこ

gbhackers.com

Giteaの重大な脆弱性、パブリック限定トークンでプライベートリポジトリへの書き込みとActionsワークフローの起動が可能に

Giteaの管理者は、重大な認可の脆弱性が発見されたことを受け、システムのアップグレードを強く推奨されています。 Hacking& Cracking この脆弱性により、パブリック限定のAPIトークンを使ってプライベートなプルリクエストのブランチを変更でき、さらにはGitea Actionsのワークフローを起動

helpnetsecurity.com

オープンソースのコラボレーションが世界的に拡大し、メンテナーへの負担が増大

開発者たちは、GitHubがこれまでほとんど目にしたことのないペースで、経済圏の垣根を越えてコードのプッシュやプルリクエストの送信を行っています。あるエコノミーの開発者から別のエコノミーの公開リポジトリに対して送られたgitプッシュとプルリクエストの合計を示す「アウトバウンド・コラボレーション」は、最