تعتمد الثغرة على خطأ بسيط لكنه خطير في محمل الذاكرة (memory loader) الخاص بـ Claude Code:
CLAUDE.md عادي المظهر، لكنه يتضمن توجيه @import指向 ملف داخل المستودع، مثلاً @./link link) هو رابط رمزي مخزن في Git (بالصيغة 120000 في Git)指向 هدف خارج المستودع، مثل /etc/passwd أو ../../../../home/user/.ssh/id_rsa. يحافظ Git على الروابط الرمزية عند الاستنساخ CLAUDE.md ويجد توجيه @./link. يتحقق المحمل مما إذا كان المسار النصي (./link) داخل المشروع - وهو كذلك - لذلك يُصنف الاستيراد على أنه 'داخلي' ولا يظهر حوار الموافقة على الاستيراد الخارجي ANTHROPIC_BASE_URL المعروف في المستودع أن يعيد توجيه نقطة النهاية الخارجية إلى خادم يتحكم به المهاجم، مما يكمل عملية التسريب الاكتشاف الجديد ليس أن Claude Code يتبع الروابط الرمزية - هذا موثق ومقصود. الاكتشاف الجديد هو تجاوز الموافقة: فحص الاستيراد الخارجي يعمل على المسار غير المحلول، بينما تعمل عملية القراءة على المسار المحلول، ولم يتلق محمل الذاكرة إصلاح حل الروابط الرمزية الذي طُبق على نظام صلاحيات Claude Code في ثغرتين سابقتين .
أبلغت Tego AI عن المشكلة عبر HackerOne في يوليو 2026. أغلقت Anthropic التقرير على أنه 'إعلامي' (Informative) - بمعنى أنها لم تعامله كثغرة أمنية بموجب نموذج التهديد الحالي لديها .
مبرر Anthropic: بموجب نموذج تهديد Claude Code، فإن مربع حوار 'الثقة في هذا المجلد' (trust this folder) هو الحد الأمني. قبول هذا الحوار يمنح المشروع بالفعل صلاحيات قراءة وتحرير وتنفيذ واسعة. لا تجادل Tego AI في أن Anthropic تطبق هذا النموذج باستمرار، لكنها تجادل بأن الاكتشاف لا يزال مهمًا لأن البيانات تغادر الجهاز تلقائيًا وبصمت ودون وعي المستخدم .
يُذكر أنه تم إصلاح نفس نمط فشل الرابط الرمزي مقابل الفحص الأمني مرتين سابقتين في نظام صلاحيات Claude Code:
كلا الإصلاحين السابقين قاما بحل الرابط الرمزي قبل التحقق من الصلاحيات - لكن هذا الإصلاح لم يُطبق أبدًا على مسار كود محمل الذاكرة .
إفصاح Tego AI هو ثاني ثغرة في نظام Claude البيئي خلال أسبوع. في 14 يوليو 2026، كشفت Tego أن تكامل Claude Tag مع Slack يمكن تشغيله بنص @Claude العادي في أي رسالة، مما قد يتيح إجراءات مؤسسية غير مصرح بها .
خارج أعمال Tego، تراكمت على Claude Code ما لا يقل عن 28 CVE في ما يقرب من عام من الوجود، بما في ذلك:
/copy كان يكتب الردود إلى مسار مؤقت ثابت قابل للقراءة عالميًا /tmp/claude/response.md، مما يسمح لأي مستخدم محلي بقراءة الأسرار الأبحاث عبر الصناعة تظهر أن هذا ليس فريدًا لـ Anthropic:
التوتر المعماري الأساسي ثابت عبر الصناعة: وكلاء البرمجة بالذكاء الاصطناعي يحتاجون إلى صلاحيات واسعة لنظام الملفات والصدفة (shell) والشبكة ليكونوا مفيدين - لكن هذه الصلاحيات المرتفعة هي نفس الصلاحية التي يحتاجها المهاجم. كل هروب من الصندوق الرملي، واختراق المسار (path traversal)، وتجاوز حوار الثقة ينبع من هذا التحدي نفسه . سطح الهجوم لا يتقلص؛ الميزات الجديدة تضيف نواقل جديدة أسرع من إصلاح الموجودة.