Radar IA · Edición 001 · Noticias de inteligencia artificial explicadas en español.
Radar IA · Edición 001 · 19 de julio de 2026
Claude Code corrige permisos y limita verificaciones
Respuesta corta: Anthropic publicó dos actualizaciones consecutivas de Claude Code. La versión 2.1.214 corrigió varios casos en los que el analizador de permisos podía aprobar o interpretar mal comandos y rutas. La 2.1.215 hizo que las skills /verify y /code-review solo se ejecuten cuando el usuario las invoca. Los releases no dicen que estos fallos hayan sido explotados ni asignan CVE.
Qué cambió en las dos versiones
La actualización Claude Code 2.1.214 fue publicada el 18 de julio de 2026 a las 01:20 UTC. Es un release amplio con correcciones de permisos, ejecución remota, PowerShell, Bash, telemetría, tareas programadas y sesiones en segundo plano.
Un día después, Anthropic publicó Claude Code 2.1.215. Ese parche contiene un solo cambio: Claude ya no puede decidir por su cuenta que debe ejecutar las skills /verify o /code-review. Ambas siguen disponibles, pero el usuario debe pedirlas expresamente.
Juntos, los dos releases apuntan a la misma frontera: qué puede hacer un agente sin una confirmación nueva. La primera versión endurece cómo se interpretan permisos y comandos. La segunda reduce iniciativa autónoma sobre dos flujos que pueden consumir tiempo, tokens y ejecutar herramientas.
Qué permisos corrigió Anthropic
El cambio más fácil de entender afecta reglas como Edit(src/**). Antes, una regla de un solo segmento podía autoaprobar escrituras en directorios llamados src ubicados en otras partes del árbol. La corrección limita ese patrón al src del directorio de trabajo actual. Para buscar el nombre a cualquier profundidad, la sintaxis pasa a requerir **/src/**.
Anthropic también reporta una omisión en la comprobación de permisos para comandos ejecutados en Windows PowerShell 5.1. El release no publica una técnica de explotación ni describe incidentes; solo confirma que existía una ruta de bypass y que fue corregida.
En Bash, el analizador ahora falla de forma cerrada ante redirecciones con descriptores de archivo que el shell interpreta de manera diferente. Los comandos de más de 10.000 caracteres siempre solicitan aprobación. También se corrigieron casos con modificadores de variables de Zsh y ciertos usos de help, man y file que podían parecer operaciones de lectura aunque incluyeran comportamientos menos inocentes.
Los comandos de Docker y del shim de Podman que redirigen la conexión hacia otro daemon mediante opciones como --url, --connection o --identity ahora requieren permiso. En sesiones remotas, la ejecución ya no debe adelantarse a la confirmación mostrada localmente.
Por qué las verificaciones ahora son explícitas
La versión 2.1.215 no elimina /verify ni /code-review. Cambia quién inicia el trabajo. Antes, Claude podía decidir que convenía ejecutar esas skills dentro de una tarea. Ahora solo se activan cuando el usuario escribe el comando correspondiente.
El 95% de los pilotos de IA fallan. Este sistema es para el otro 5%.
Inmersión presencial con tus datos, tus campañas y tu equipo. Salen operando agentes desde la primera sesión, no con apuntes.
Ver si aplica para mi equipo →Es una modificación pequeña con una consecuencia clara para la automatización: una instrucción general como “termina esta tarea” ya no debe asumirse como autorización para lanzar esos dos flujos. Si un pipeline depende de ellos, tendrá que mencionarlos en su instrucción o invocarlos de forma explícita.
Eso devuelve previsibilidad al operador. Un code review o una verificación pueden ser deseables, pero también pueden ampliar el alcance, ejecutar pruebas, consultar más archivos o alargar una sesión. Hacer explícito el disparador facilita saber qué se ejecutó y por qué.
Cómo funciona el modelo de seguridad
La documentación oficial de seguridad explica que Claude Code parte de permisos estrictos de solo lectura. Para editar archivos, ejecutar pruebas o correr comandos con efectos sobre el sistema, solicita permiso. El usuario puede aprobar una vez o crear reglas de autorización automática.
Claude Code también limita por defecto la escritura al directorio donde comenzó la sesión y sus subdirectorios. La lectura fuera de ese espacio puede requerir aprobación. Para una frontera adicional, Anthropic ofrece un sandbox de Bash con aislamiento de archivos y red, configurable mediante /sandbox.
Estas capas no convierten una regla amplia en una buena regla. Si una organización autoriza Bash sin límites o usa --dangerously-skip-permissions, reduce las confirmaciones que forman parte del control. La propia documentación asigna al usuario la responsabilidad de revisar comandos y cambios antes de aprobarlos.
La 2.1.214 añadió además EndConversation, una herramienta con la que Claude puede terminar sesiones con usuarios altamente abusivos o intentos de jailbreak. Anthropic ya había documentado este mecanismo para un subconjunto raro de conversaciones en Claude.ai. Su presencia en Claude Code es una medida de contención, no evidencia de un ataque contra una instalación concreta.
Qué no prueban estos releases
Los changelogs no incluyen CVE, severidad, ventana de exposición, prueba de concepto ni registro de explotación. Tampoco dicen que alguien haya usado los comportamientos corregidos para modificar código o acceder a una máquina.
Por eso no corresponde titular que Claude Code “fue hackeado” o que existió una campaña activa. Lo verificable es más preciso: Anthropic identificó y corrigió rutas donde su analizador de permisos no se comportaba como estaba previsto.
Tampoco todos los puntos de la 2.1.214 son fallos de seguridad. El release mezcla endurecimiento con estabilidad, observabilidad y experiencia de uso. Conviene separar las correcciones de permisos de arreglos como consumo de memoria, Unicode en PowerShell, conexiones detrás de proxies o limpieza de sesiones en segundo plano.
Qué deben hacer los equipos
- Actualizar Claude Code: reiniciar para aplicar la actualización automática o ejecutar
claude update. - Auditar reglas: revisar reglas
allow, especialmente patrones comodir/**, comandos Bash amplios y accesos a Docker remoto. - Conservar confirmaciones: no usar el bypass de permisos fuera de un contenedor o entorno aislado creado para asumir ese riesgo.
- Definir verificaciones: agregar
/verifyo/code-reviewde manera explícita si un flujo depende de ellos. - Aislar tareas sensibles: usar
/sandbox, contenedores de desarrollo y credenciales con el mínimo alcance necesario. - Observar: aprovechar los nuevos atributos de OpenTelemetry para correlacionar mensajes, solicitudes y origen de herramientas.
Disponibilidad de la actualización
Las versiones están publicadas en el repositorio oficial de Claude Code. Según la guía de instalación de Anthropic, el cliente comprueba actualizaciones al iniciar y periódicamente, las descarga en segundo plano y las aplica la próxima vez que se abre.
Claude Code está disponible mediante cuentas compatibles de Claude, Anthropic Console y despliegues empresariales admitidos. La corrección pertenece al cliente, no a un plan comercial exclusivo. La disponibilidad geográfica sigue dependiendo de los países soportados por Anthropic.
La lectura importante
La noticia no es que un agente de código haya dejado de necesitar permisos. Es que interpretar permisos de shell, rutas y sesiones remotas tiene suficientes bordes como para requerir correcciones continuas.
Claude Code 2.1.214 reduce varios de esos bordes y la 2.1.215 hace explícitos dos flujos de verificación. Para los equipos, la regla práctica se mantiene: actualizar rápido, autorizar poco y ejecutar agentes sensibles dentro de límites técnicos que no dependan solo de una pregunta en pantalla.
Fuentes primarias: release 2.1.214, release 2.1.215, seguridad de Claude Code y documentación de EndConversation.
© 2026 Andres Ospina
