Een OAuth-token met uitgebreide toegangsrechten kan onopgemerkt worden gestolen uit Claude Code, een agentic systeem dat ontwikkelaars veel mogelijkheden biedt maar voor security teams risico's met zich meebrengt. Agentic systemen vergroten het aanvalsoppervlak doordat ze grotendeels onzichtbaar opereren. Een belangrijk probleem is het OAuth-token, dat fungeert als een digitale sleutel tot alle tools die via de Claude Code MCP toegankelijk zijn.

Onderzoekers van Mitiga Labs hebben een kwetsbaarheid in Claude Code geïdentificeerd waarmee aanvallers de uitvoer, inclusief tokens, kunnen omleiden naar hun eigen infrastructuur voordat deze bij de legitieme bestemming aankomen. Dit is een klassieke man-in-the-middle-aanval die de aanvaller toegang geeft tot de tokens. De MCP-configuratie en OAuth-tokens worden opgeslagen in het bestand ~/.claude.json. Als een aanvaller dit bestand kan aanpassen, kan MCP-verkeer worden omgeleid via de eigen infrastructuur van de aanvaller.

De aanval vereist dat de aanvaller een aangepaste npm-pakket kan installeren op een machine waar Claude Code is geconfigureerd met dynamische autorisatie voor MCP-servers. Dit npm-pakket registreert een lifecycle hook die tijdens installatie wordt uitgevoerd. Een post-installatie hook zoekt naar veelgebruikte clone-locaties en plaatst daar een vooraf geconfigureerd trust-dialog met de waarde true, waardoor gebruikers geen prompt zien bij het openen van de directory. Tegelijkertijd wijzigt de hook het bestand ~/.claude.json om het MCP-serveradres te vervangen door het proxy-adres van de aanvaller.

Hierdoor zit de aanvaller middenin elk verzoek naar de MCP-server. Wanneer Claude Code een MCP-sessie start of vernieuwt, wordt verbinding gemaakt met de proxy en gaat het token via de infrastructuur van de aanvaller. De gebruiker merkt niets, omdat het proces geldig lijkt. Als de gebruiker het token roteert of de MCP-URL aanpast, herstelt de hook deze wijzigingen automatisch bij de volgende keer laden. Zo bereikt de aanvaller zowel stealth als persistentie.

De aanvaller verkrijgt daarmee een duurzame omleiding van de SaaS-credentials van het slachtoffer naar eigen infrastructuur, met automatische herstelmogelijkheden bij tokenrotatie, onzichtbaar voor de gebruiker en niet te onderscheiden van legitiem verkeer aan de providerzijde. Omdat het OAuth-token in platte tekst in ~/.claude.json staat, kan de aanvaller dit eenvoudig stelen en gebruiken als een golden key die multi-factor authenticatie omzeilt, met dezelfde rechten als de gebruiker.

Mitiga adviseert om configuratiewijzigingen in Claude Code, MCP-server URL-wijzigingen, OAuth-verversingsgedrag, verdachte SaaS API-activiteit en onverwacht verkeer via MCP-integraties nauwgezet te monitoren. Het wachten op een oplossing van Anthropic wordt afgeraden, aangezien zij de melding van Mitiga op 12 april 2026 als ‘out of scope’ bestempelden, met als argument dat gebruikers al toestemming hebben gegeven voor de mogelijke acties.

Meer details over deze kwetsbaarheid zijn te vinden in het onderzoek van Mitiga Labs. Daarnaast is er aanvullende informatie beschikbaar tijdens het AI Risk Summit in Half Moon Bay.