La version 2.1.289 de Claude Code aurait été publiée sur npm le 3 octobre 2026 à 20 h 12 UTC. Le changelog d’Anthropic est rapporté comme signalant un correctif pour un cas précis : sous autorisation automatique du bac à sable, des règles Bash deny ou ask pouvaient manquer une commande précédée d’une affectation de variable d’environnement dont la valeur était développée.

Claude Code 2.1.289 corrige un cas précis de règle Bash

Les règles deny servent à refuser une commande, tandis que les règles ask demandent une validation. Le cas rapporté concerne ces deux types de règles lorsque le bac à sable — le dispositif qui autorise automatiquement certaines commandes — est en mode sandbox auto-allow.

L’exemple donné est TZ="$HOME" rm -rf build. L’affectation de TZ précède la commande, et $HOME est remplacé par la valeur de cette variable. Le correctif attribué à Claude Code 2.1.289 vise le cas où la règle ne repérait pas la commande dans ces conditions.

Pourquoi le préfixe de variable compte

Dans cet exemple, une affectation d’environnement apparaît avant la commande Bash. C’est cette forme précise, avec une valeur développée, qui est associée au problème rapporté : la règle pouvait manquer la commande lorsque le bac à sable l’autorisait automatiquement.

Les tags npm observés le 4 octobre 2026

À 23 h 58 UTC le 4 octobre 2026, les versions des tags npm étaient rapportées ainsi :

Tag npmVersion observée
stable2.1.285
latest2.1.289
next2.1.289

Un motif différent dans Claude Code 2.1.288

Le correctif associé à Claude Code 2.1.288 concerne un wrapper bash -c. Celui de la version 2.1.289 vise le cas distinct d’une commande précédée d’une variable d’environnement développée, sous autorisation automatique du bac à sable.