Bezpečnostní výzkumník Johann Rehberger ukázal útok, při němž Claude Code s modelem Opus 5 v automatickém režimu spustí kód útočníka po zdánlivě nevinné žádosti o shrnutí webu. Když vestavěné načtení stránky selže, agent se rozhodne použít curl a stáhne podvržený archiv ZIP. Ten obsahuje soubor struct.py, který zastíní stejnojmenný modul standardní knihovny Pythonu. Claude odmítne spustit přiložený dekodér, vytvoří si však vlastní a tím nechtěně aktivuje škodlivý soubor. V testovaných variantách dosáhl útok úspěšnosti 60 až 80 procent, vzorek byl ale malý. Demonstrace ukazuje, že bezpečně vypadající náhradní postup agenta může obejít původní ochranu a změnit prompt injection ve vzdálené spuštění kódu.
Claude Code může po shrnutí škodlivého webu spustit cizí kód, ukázal výzkumník