/etc/passwd nebo ../../../../home/user/.ssh/id_rsa. Git při klonování symbolické odkazy zachovává CLAUDE.md a narazí na import @./link. Zkontroluje, zda je lexikální cesta (./link) uvnitř projektu – ano, je – a proto je import klasifikován jako „interní“ a nespustí se dialog o schválení externího importu ANTHROPIC_BASE_URL v repozitáři přesměrovat odchozí koncový bod na server ovládaný útočníkem, čímž se dokončí exfiltrace Novým zjištěním není to, že Claude Code následuje symbolické odkazy – to je zdokumentované a záměrné. Novým zjištěním je obcházení souhlasu: kontrola externího importu probíhá proti nevyřešené cestě, čtení probíhá na vyřešené cestě a paměťový zavaděč nikdy neobdržel opravu rozlišení symbolických odkazů, která byla aplikována na subsystém oprávnění Claude Code ve dvou předchozích CVE .
Společnost Tego AI nahlásila problém prostřednictvím platformy HackerOne v červenci 2026. Anthropic uzavřel hlášení jako „Informative“ – tedy jej nepovažoval za bezpečnostní zranitelnost podle svého aktuálního modelu hrozeb .
Zdůvodnění Anthropicu: podle modelu hrozeb Claude Code je bezpečnostní hranicí dialog „důvěřovat této složce“ (trust this folder). Přijetím tohoto dialogu již uživatel uděluje projektu široký přístup ke čtení, úpravám a spouštění. Tego AI nezpochybňuje, že Anthropic tento model konzistentně uplatňuje, ale argumentuje, že zjištění je přesto důležité, protože data opouštějí počítač automaticky, potichu a mimo povědomí uživatele .
Je pozoruhodné, že stejný vzor selhání symlink vs. bezpečnostní kontrola byl již dvakrát opraven v subsystému oprávnění Claude Code:
Obě předchozí opravy vyřešily symlink před kontrolou oprávnění – tato oprava však nikdy nebyla aplikována na cestu paměťového zavaděče .
Odhalení Tego AI je druhou chybou v ekosystému Claude během jednoho týdne. Dne 14. července 2026 Tego zveřejnilo, že integrace Claude Tag se Slackem může být aktivována pouhým textem @Claude v jakékoli zprávě, což by mohlo umožnit neoprávněné podnikové akce .
Kromě práce Tego AI nasbíral Claude Code za zhruba rok existence nejméně 28 CVE, včetně:
/copy zapisoval odpovědi na pevně danou, celosvětově čitelnou dočasnou cestu /tmp/claude/response.md, což umožňovalo každému lokálnímu uživateli číst tajemství Meziodvětvový výzkum ukazuje, že to není problém pouze Anthropicu:
Základní architektonické napětí je v celém odvětví konzistentní: AI kódovací agenti potřebují pro svou užitečnost široký přístup k souborovému systému, shellu a síti – ale právě tento zvýšený přístup je stejné oprávnění, které potřebuje útočník. Každý únik z sandboxu, traversal cesty a obcházení dialogu důvěry pramení z tohoto stejného problému . Útočná plocha se nezmenšuje; nové funkce přidávají nové vektory rychleji, než jsou stávající opravovány.