Un agent CLI qui évoque spontanément un temple Minecraft dans un projet sans rapport avec des jeux vidéo : l’anecdote ferait sourire si elle ne soulevait pas une question de sécurité fondamentale. Ce comportement inattendu a conduit un développeur à ouvrir l’Issue #74066 sur le dépôt officiel d’Anthropic le 4 juillet 2026, pointant une fuite de session ou de cache entre des espaces de travail distincts dans Claude Code.
La fuite de session Claude Code en détail
L’utilisateur milesrichardson-edb décrit un cas précis : son agent Claude Code, authentifié via un workspace Enterprise ZDR (Zero Data Retention), a soudainement commencé à lui demander quel type de briques il souhaitait pour son temple Minecraft. L’agent a même affirmé dans son récapitulatif qu’il était en train de construire un temple Minecraft.
Le problème est limpide : ce contexte ne provenait pas de la session en cours. L’utilisateur formule deux hypothèses.
- Un collègue travaillait réellement sur un projet Minecraft, et le cache n’est pas correctement isolé entre workspaces de la même organisation.
- Le contexte provenait d’un compte consumer externe, ce qui poserait des questions autrement plus graves sur l’isolation des données en environnement Enterprise ZDR.
Pourquoi Enterprise ZDR rend ce bug critique
L’Enterprise ZDR est une garantie contractuelle forte. Elle stipule qu’aucune donnée de session n’est conservée ni partagée entre utilisateurs ou organisations. C’est précisément ce que les équipes sécurité regardent avant de déployer un outil agentique sur des projets sensibles.
Si une fuite de contexte se confirme malgré cette garantie, cela remet en question l’isolation de tenant à un niveau fondamental. Dans un usage professionnel, les sessions Claude Code peuvent contenir du code propriétaire, des identifiants, des architectures internes ou des données métier confidentielles.
Une contamination croisée de contexte, même partielle, constitue un risque de divulgation non intentionnelle d’informations sensibles.
Ce que l’on sait et ce que l’on ignore encore
Le rapport est détaillé et honnête sur ses propres limites. L’utilisateur reconnaît une configuration inhabituelle : il a lancé l’agent depuis un répertoire de travail différent du répertoire cible, avec un dossier .claude contenant du contexte. Il mentionne aussi que l’agent a compacté sa conversation à un moment donné, ce qui a provoqué une confusion de répertoire.
Ces éléments sont distincts du problème Minecraft. L’utilisateur les sépare clairement dans son rapport. Mais ils introduisent suffisamment de bruit pour que la cause racine reste indéterminée.
Voici ce que l’on ne sait pas encore :
- Si Anthropic a reproduit ou confirmé le bug en interne.
- Si la fuite provient d’un cache applicatif, d’un bug d’isolation mémoire ou d’un problème d’infrastructure côté routing.
- Si d’autres utilisateurs ont observé un comportement similaire.
- Si le problème touche uniquement les comptes Enterprise ou également les comptes grand public.
Aucune réponse officielle d’Anthropic n’est documentée à ce stade.
Signal faible, mais techniquement sérieux
Un seul rapport ne fait pas une vulnérabilité systémique. C’est un principe de base en sécurité : il faut pouvoir reproduire un comportement avant de conclure. Mais un signal faible dans un produit CLI à usage professionnel, revendiquant des garanties ZDR, mérite une attention immédiate plutôt qu’une mise en attente.
L’outil Claude Code a été conçu pour des workflows agentiques complexes, avec accès au système de fichiers, exécution de commandes et manipulation de code. Dans ce contexte, la surface d’impact d’une fuite de contexte est beaucoup plus large que dans un simple chatbot web.
La faible couverture médiatique et l’absence de réaction en masse indiquent que l’affaire n’a pas encore atteint de masse critique. Cela peut changer rapidement si d’autres cas similaires remontent.
Ce qu’il faut retenir
- Un bug signalé sur GitHub (Issue #74066) décrit une fuite apparente de contexte entre workspaces Claude Code, malgré une authentification Enterprise ZDR active.
- La garantie ZDR est précisément ce sur quoi les équipes sécurité s’appuient pour valider l’usage de Claude Code en environnement professionnel sensible.
- La cause technique reste inconnue : cache applicatif, isolation mémoire défaillante ou bug d’infrastructure sont toutes des hypothèses ouvertes.
- Anthropic n’a pas publié de réponse officielle à ce stade : le ticket GitHub est la seule source de suivi disponible.
- À surveiller de près : les mises à jour de l’Issue #74066 et toute communication officielle d’Anthropic sur l’isolation de tenant dans Claude Code.
Si tu utilises Claude Code en contexte Enterprise, ce ticket mérite d’être dans ta liste de veille. Si tu veux échanger sur les bonnes pratiques d’isolation dans les outils CLI agentiques, retrouve-moi sur le blog ou sur LinkedIn.
Sources
- Issue #74066, anthropics/claude-code, GitHub : rapport de bug primaire, description technique du comportement observé, ouvert le 4 juillet 2026.
