Claude Code v2.1.289 - Claude Code v2.1.289、Bashのdenyがすり抜ける3条件を修正 anchor left anchor right

Oct 05 2026 AIニュース

Claude Code v2.1.289、Bashのdenyがすり抜ける3条件を修正

anchor left anchor right

📖 この記事で分かること

  • Bashのdeny/askが効かなかった3つの条件
  • シンボリックリンク経由のReadの抜けも修正
  • 組織管理MCPの説明を書き換えられた問題
  • 更新を急ぐべき環境と確認しておく点

💡 知っておきたい用語

  • deny/askルール:Claude Codeがツールを実行する前に「禁止する」「人に確認する」を決める権限設定。社内の立ち入り禁止札と受付のようなもの

最終更新日: 2026年10月5日

▶ 公式ページ

Claude Code v2.1.289 - Claude Code v2.1.289、Bashのdenyがすり抜ける3条件を修正

Claude Code v2.1.289 の修正の概要

この記事のポイント

  • Anthropicが2026年10月3日、Claude Code v2.1.289(2026年10月時点)を公開しました。
  • Bashのdeny/askルールが効かなかった3条件と、シンボリックリンク経由のReadの抜けを修正しました。
  • deny/askに安全面を頼っている環境は、このバージョンへの更新が判断材料になります。

Claude Codeの権限設定で「このコマンドは禁止」「これは確認を挟む」と決めているチームにとって、その設定が一部の書き方ですり抜けていたことが分かり、修正されました。対象は、複合コマンドの入れ子部分、環境変数の前置、単独の変数代入の後ろにあるコマンドの3つです。あわせて、IDEでシンボリックリンク経由で扱ったファイルにReadのdenyルールが効かなかった問題と、プラグインが組織管理のMCP【エムシーピー】サーバーのツール説明を書き換えられた問題も直っています。

修正された権限ルールの抜け

結論から言うと、修正点はいずれも「ルールの書き方は正しいのに、コマンドの形やファイルの経路によって判定から外れていた」という種類のものです。リリースノートに書かれた条件を整理します。

対象 抜けていた条件 前提となる環境
Bash deny/ask 複合シェルコマンドの入れ子部分に設定したルールが、ユーザーが入れたmodの承認より優先されていなかった 管理下の端末(managed machines)
Bash deny/ask 展開される値を持つ環境変数を前に置いたコマンドを見逃していた サンドボックスがコマンドを自動許可する設定
Bash deny/ask コマンドの前に単独の変数代入があるとルールが飛ばされていた サンドボックスの自動許可(sandbox auto-allow)
Read deny IDEでシンボリックリンク経由で@メンション・変更・選択したファイルにルールが効いていなかった IDE連携

3つのBashの抜けは、いずれも条件付きです。1つ目は管理下の端末で、ユーザーが入れたmodの承認が絡む場合。2つ目と3つ目はサンドボックスの自動許可の下での話です。自分の環境がこれらの前提に当てはまるかで、影響の大きさが変わります。

Readの抜けは、たとえば認証情報を置いたディレクトリをdenyにしていても、シンボリックリンクを経由してIDEから同じファイルを指すと読めてしまう、という形の問題です。

プラグインとエージェントまわりの変更

権限ルール以外では、ユーザーが入れたプラグインが、組織管理のMCPサーバーにあるサインイン用ツールの説明を書き換えられた問題が修正されました。組織が配ったツールの説明文を、個人が入れたプラグインが上書きできない状態に戻した修正です。

機能追加としては、teammates向けのagent.spawn、プラグインのフックイベント間で使える共通のエージェントID、エージェント一覧のidle/waiting状態が加わりました。フックで複数のイベントを同じエージェントに紐づけたい場合に、共通のIDが手がかりになります。

影響と確認しておきたいこと

影響が大きいのは、deny/askを実質的な安全柵として使っている環境です。とくに、組織で端末を管理しつつ個人のmodやプラグインも許している場合や、サンドボックスの自動許可を有効にしている場合は、v2.1.289より前のバージョンでは設定どおりに止まらないコマンドがあり得ました。

次に打てる手は2つです。1つは、管理下の端末でv2.1.289以降が使われているかを確認すること。もう1つは、denyにしている対象のうち、シンボリックリンクで別の場所から参照できるファイルが無いかを見直すことです。なお、このリリースノートには、これらの抜けが実際に悪用されたかどうかの記載はありません。

編集部の見方

編集部は、deny/askを安全柵として運用している組織、とくにサンドボックスの自動許可を使っている組織は、このバージョンへの更新を優先度高く扱うべきだと見ています。

  • 根拠1: Bashの抜け3件のうち2件は、サンドボックスの自動許可の下で起きていました。人の確認を減らす設定ほど、deny/askが最後の判定になるため、抜けの影響がそのまま出ます。
  • 根拠2: 環境変数の前置、変数代入、入れ子、シンボリックリンクと、抜けの原因はいずれも「同じ操作を別の書き方・経路で表す」ものでした。deny/askは文字列や経路の判定に依存する層であり、単独の境界として頼り切るより、ファイル権限や隔離環境と重ねて使う前提で設計しておくのが現実的です。
  • 根拠3: プラグインが組織管理MCPのツール説明を書き換えられた件は、組織が配った設定を個人の追加物が上書きできた例です。個人のプラグインを許している組織ほど、同じ型の問題に注意が要ります。

この見方が変わる条件: deny/askに頼らず、コンテナなど隔離された環境の中だけでClaude Codeを動かしている運用であれば、今回の修正の緊急度は下がります。


よくある質問

Q: サンドボックスの自動許可を使っていなくても影響はありますか?

A: Bashの抜けのうち2件はサンドボックスの自動許可が前提です。残る1件は管理下の端末でユーザーが入れたmodの承認が絡む場合、Readの抜けはIDEでシンボリックリンク経由のファイルを扱う場合で、これらは自動許可とは別の条件です。

Q: 既存のdeny/askルールを書き換える必要はありますか?

A: リリースノートが示しているのはルール判定側の修正で、ルールの書き方の変更は求められていません。v2.1.289以降に更新すれば、同じ設定のまま上記の条件でも判定されるようになります。

Q: 追加されたエージェント関連の機能は何ですか?

A: teammates向けのagent.spawn、プラグインのフックイベント間で共通のエージェントID、エージェント一覧のidle/waiting状態です。


まとめ

Claude Code v2.1.289では、Bashのdeny/askルールが入れ子・環境変数の前置・変数代入の3条件ですり抜けていた問題と、シンボリックリンク経由のReadの抜けが修正されました。組織管理のMCPサーバーの説明をプラグインが書き換えられた問題も直っています。deny/askを安全柵にしている環境、特にサンドボックスの自動許可を使う環境では、更新の有無とシンボリックリンクの見直しが判断の起点になります。


【用語解説】

  • サンドボックスの自動許可: 隔離された環境の中で、コマンドを人の確認なしに実行させる設定
  • シンボリックリンク: 別の場所にあるファイルやディレクトリを指す参照用のファイル
  • 環境変数の前置: FOO=bar command のように、コマンドの直前で一時的に変数を指定する書き方

引用元:


この記事について: AI 支援で執筆、編集部が事実確認・編集しています。誤りや追加情報があれば Contact よりお知らせください。

anchor left anchor right
KOJI TANEMURA

15 年以上の開発経験を持つソフトウェアエンジニア / テクノロジーライター。AI エージェントの実務活用を研究し、現場や経営者向けセミナーでその知見を発信。本メディア tech-noisy.com では、一次情報に基づく最新ニュース・解説記事を執筆。また、音楽生成 AI による DJ パフォーマンスを企業イベントで行うなど、テクノロジーと表現の融合も探求している。