AIツールギャラリー

Claude Code v2.1.292、ファイル読み取り権限バイパスなど複数のセキュリティ脆弱性を修正

AIツールギャラリー編集部
Claude Code v2.1.292、ファイル読み取り権限バイパスなど複数のセキュリティ脆弱性を修正

Claude Codeのv2.1.292が2026年10月7日に公開されました。公式発表によると、今回は新機能よりもセキュリティ修正が中心で、業務で導入しているチームは更新の優先度を上げて検討する価値があります。

この記事の監修者

山原 慎也
山原 慎也

AIリスキル株式会社 代表取締役

AIツールギャラリーを運営するAIリスキル株式会社の代表取締役。企業・自治体向けの生成AI研修とAI導入支援を手がけています。

実績: 大阪・関西万博 公式プログラム「AI HEROES COLLECTION」司会進行 / 神戸市デジタル人材育成エコシステム構築事業の運営 / MBS「せやねん!」「よんチャンTV」に生成AIの専門家として出演 / Felo日本初コアアンバサダー / Genspark第1期公式アンバサダー / Skywork公式アンバサダー / AKOOL公式パートナー など

v2.1.292で修正された主要なセキュリティ脆弱性(UNCパス権限バイパス、サンドボックス関連)

公式発表では、PreToolUseフックの承認とautoモードが、ネットワーク(UNC)パス経由のファイル読み取りで権限確認のプロンプトをバイパスしてしまう問題が修正されたと説明されています。また、サンドボックスの読み取り拒否パスがセッション中に出現したり指し先を変えたりした際、プロジェクトへのアクセス許可や認証情報の注入停止が正しく反映されない不具合、macOSやWindowsでノートブックやPDFを読み込む際にリンクの差し替えで承認範囲外のファイルを返せてしまう問題も修正されています。

改ざんキャッシュによるポリシープラグイン無効化など管理者が注意すべき修正

サーバー管理の設定キャッシュが改ざんされていた場合、設定取得に失敗したタイミングで組み込みのポリシープラグインを無効化・差し替えできてしまう問題も修正されました。加えて、Windowsのホームフォルダやドライブを8.3形式の短縮名などで指定した場合に、rm -rfがそれを削除対象と認識しない不具合も直されています。これらはチーム運用時のポリシー整合性に関わる修正です。

プラグインインストールを簡略化する--marketplaceフラグとAgent toolのeffortパラメータ

セキュリティ修正以外では、claude plugin installに--marketplace <source>フラグが追加され、必要に応じてマーケットプレイスを追加しつつ同じポリシーチェックのもとでプラグインを導入できるようになりました。またAgent toolにeffortパラメータが追加され、サブエージェントを動かす際の処理の強さを指定できるようになっています。

今すぐ更新すべきかどうかの判断ポイント

対象プランや料金への言及は公式情報に見当たらず、変更前の具体的な操作画面についても公式ページでは確認できません。ただし権限バイパスやポリシープラグイン無効化はセキュリティに直結する修正のため、チーム利用では機能追加を待つより先に、このバージョンへの更新を優先する判断が妥当と考えられます。

出典

公式発表(発表日: 2026年10月7日)

この記事はAIツールギャラリーがClaude Codeの公式アップデート情報をもとに自動生成しています。

詳しくはClaude Codeの詳細ページをご覧ください。

関連AIツール

この記事は役に立ちましたか?

感想は、今後の記事改善に活用します。

関連記事

次のAIツール選びへ

気になるツールを並べて、料金や特徴の違いを確認できます。