Zwei Versionen an einem Tag. 2.1.291 landete am 6. Oktober um 03:32 UTC in der npm-Registry und besteht aus zwei Zeilen: eine Regression aus 2.1.290, bei der Cloud-Sessions Antworten auf Berechtigungsabfragen verwerfen konnten, und eine aus 2.1.288, bei der beim Beenden die letzten Nachrichten einer Session verloren gingen.
2.1.292 kam am Abend desselben Tages um 17:10 UTC und ist das große Release.
Subagenten laufen jetzt mit dem Aufwand, den du vorgibst
Das Agent-Werkzeug nimmt einen effort-Parameter. Damit entscheidest du pro Subagent, mit welchem Aufwand er arbeitet, statt dich auf die Vorgabe zu verlassen. Für wen oft mehrere Agenten parallel laufen, ist das die nützlichste Zeile im Changelog.
Dazu kommt --marketplace <source> für claude plugin install: Der Marketplace wird bei Bedarf gleich mit hinzugefügt, unter denselben Richtlinienprüfungen wie bei claude plugin marketplace add. Und CLAUDE_CODE_OVERLOADED_RETRY_BASE_DELAY_MS setzt die Basis-Wartezeit, wenn eine überlastete Anfrage mit 529 zurückkommt.
Mods bekommen Prompt-Caching und das Autocomplete-Feld
Für Mods gibt es drei Neuerungen. $.model.complete kann cachen: prompt und system nehmen Textblöcke, und cache: true an einem Block speichert die Anfrage bis dahin. prompt.autocomplete ist ein neues Ereignis, über das ein Mod eigene Zeilen in die Vervollständigungsliste des Eingabefelds einhängt. Und agent.spawn sieht jetzt auch Workflow-Agenten samt Lauf und Index, sodass ein Mod sie ablehnen kann.
Daneben steht eine lange Reihe von Korrekturen am Hook-System, und sie hat ein Muster: Wenn der Hooks-Worker neu startet, liefen Aufrufe vorher ohne die Berechtigungs-Hooks der Plugins durch. Ein tool.check-Hook, der erlaubt sagte, konnte ein Werkzeug starten, das eigentlich deine Antwort braucht. Ein Mod, dessen Hook nach next(e) scheitert, wird jetzt namentlich als fehlgeschlagen gemeldet statt als Ablehnung. Lauter Stellen, an denen die Reihenfolge wichtiger war als sie aussah.
Sechs Korrekturen an Rechten, eine davon als Security markiert
Als Security gekennzeichnet ist genau eine: PreToolUse-Freigaben und der Auto-Modus umgingen die Berechtigungsabfrage beim Lesen von Dateien über UNC-Pfade, also über Netzlaufwerke.
Die anderen fünf lesen sich wie eine Fortsetzung der Durchsicht aus 2.1.290. Befehle in der Sandbox konnten die zwischengelegten Kopien von /ultrareview-Uploads unter ~/.claude/seed-admin lesen. Ein Read-Deny-Pfad aus verwalteten Einstellungen, der mitten in der Session auftauchte oder umzeigte, beendete die Credential-Einspeisung nicht und entfernte keine Projektfreigaben darunter. Ein Notebook- oder PDF-Lesevorgang unter macOS und Windows konnte über einen mitten im Lesen getauschten Link eine Datei außerhalb des Freigegebenen zurückgeben — dasselbe Rennen wie zwei Versionen vorher, nur mit anderen Dateitypen. Ein manipulierter Cache servergesteuerter Einstellungen konnte das eingebaute Policy-Plugin abschalten, solange der Abruf der Einstellungen fehlschlug. Und rm -rf auf den 8.3-Kurznamen oder eine andere Schreibweise des Home-Verzeichnisses unter Windows wurde nicht als Löschen desselben erkannt.
Zeitpläne, Loops und ein 256-KB-Limit, das nichts gesagt hat
Drei Korrekturen betreffen Dinge, die still ausgefallen sind. Gespeicherte geplante Aufgaben, die nach /resume, /branch oder /clear entstanden, feuerten nie. Ein /loop in einer Hintergrund-Session hörte auf, wenn der Prozess neu startete, weil das vorgemerkte Aufwachen verloren ging. Und claude -p verwarf ein geplantes Aufwachen ganz.
Dazu: @-erwähnte Textdateien über 256 KB fielen bisher stumm weg, jetzt erfährt Claude die Dateigröße und den Hinweis, in Teilen zu lesen. Read gab bei einem PDF mit pages als Liste wie «6,9,15» nur den ersten Eintrag zurück, ohne Fehler. NO_PROXY wurde für Claude Codes eigene Anfragen ignoriert, sobald HTTPS_PROXY gesetzt war. Und ein MCP-Werkzeug mit einem Namen über 128 Zeichen ließ jede Anfrage scheitern; es wird jetzt ausgelassen und benannt.
Die Desktop-App rührt deine Dotfiles nicht mehr an
Claude Desktop v2.26454.0 kam am selben Tag, mit Claude Code 2.1.289 im Bauch. Die Zeile, die hängen bleibt: Computer Use schreibt unter macOS nicht länger in versteckte Dateien und Ordner im Home-Verzeichnis, also auch nicht in ~/.vimrc oder ~/.aws.
Eine zweite ist konkret genug, um sie sich zu merken: Ein Skill mit sehr langer Beschreibung konnte dafür sorgen, dass alle auf dem Rechner gespeicherten Skills verschwanden. Ab 1.024 Zeichen wird er jetzt mit Begründung abgelehnt.
Und eine Frist läuft heute ab. inferenceGatewayAuthScheme: "sso" hat in dieser Version und späteren kein Enddatum mehr: Ist inferenceCredentialKind nicht gesetzt, lesen sie sso weiter als interactive. Ältere Releases nehmen es ab dem 7. Oktober 2026 nicht mehr an.
Zwei Releases, und das Muster ist dasselbe wie vorige Woche
Was an 2.1.292 neu ist, passt in fünf Zeilen. Der Rest ist Nacharbeit, und der größte Block davon betrifft wieder Berechtigungen: ein Netzlaufwerk-Pfad, ein getauschter Link, ein manipulierter Einstellungscache, ein Windows-Pfadname. Dazu Hooks, die in der falschen Reihenfolge liefen.
Angenehm ist, dass die Einträge auf halbem Weg zur Erklärung sind statt zur Formel. Weniger angenehm ist, wie oft dieselbe Klasse von Problem wiederkommt. Wer deny-Regeln setzt und Mods installiert, sollte in den nächsten Wochen weiter mitlesen.