/etc/passwd eller ../../../../home/user/.ssh/id_rsa. Git bevarer symlinks ved kloning CLAUDE.md og støder på @./link-importen. Den kontrollerer, om den leksikalske sti (./link) er inde i projektet – det er den – så importen klassificeres som 'intern', og der vises ingen godkendelsesdialog for ekstern import ANTHROPIC_BASE_URL-indstilling i repoet omdirigere den udgående slutning til en server, angriberen kontrollerer, hvilket fuldender eksfiltrationen Det nye fund er ikke at Claude Code følger symlinks – det er dokumenteret og bevidst. Det nye er omgåelsen af samtykke: kontrollen for ekstern import kører mod den uopløste sti, læsningen opererer på den opløste sti, og hukommelsesindlæseren modtog aldrig den symlink-opløsningsrettelse, der blev anvendt på Claude Codes tilladelsessystem i to tidligere CVE'er .
Tego AI rapporterede problemet via HackerOne i juli 2026. Anthropic lukkede rapporten som 'Informativ' – hvilket betyder, at de ikke behandlede det som en sikkerhedssårbarhed under deres nuværende trusselsmodel .
Anthropics begrundelse: Under Claude Codes trusselsmodel er dialogen 'Stol på denne mappe' sikkerhedsgrænsen. At acceptere denne dialog giver allerede projektet bred læse-, redigerings- og eksekveringsadgang. Tego AI bestrider ikke, at Anthropic konsekvent anvender denne model, men argumenterer for, at fundet stadig er vigtigt, fordi data forlader maskinen automatisk, lydløst og uden brugerens bevidsthed .
Bemærkelsesværdigt nok var det samme symlink-vs.-sikkerhedskontrol-fejlmønster blevet rettet to gange før i Claude Codes tilladelsessystem:
Begge tidligere rettelser opløste symlinket før kontrol af tilladelser – men den rettelse blev aldrig anvendt på hukommelsesindlæserens kodesti .
Tego AIs afsløring er den anden Claude-økosystemfejl på en uge. Den 14. juli 2026 afslørede Tego, at Claude Tags Slack-integration kunne udløses af almindelig @Claude-tekst i enhver besked, hvilket potentielt muliggør uautoriserede virksomhedshandlinger .
Ud over Tego's arbejde har Claude Code akkumuleret mindst 28 CVE'er på cirka et år, herunder:
/copy-kommandoen skrev svar til en hardcoded verdenslæsbar temp-sti /tmp/claude/response.md, hvilket lod enhver lokal bruger læse hemmeligheder Forskning på tværs af branchen viser, at dette ikke er unikt for Anthropic:
Den underliggende arkitektoniske spænding er konsekvent på tværs af branchen: AI-kodningsagenter har brug for bred filsystem-, shell- og netværksadgang for at være nyttige – men den forhøjede adgang er den samme privilegie, en angriber har brug for. Hver sandbox-escape, stitravarsering og tillidsdialog-omgåelse stammer fra denne samme udfordring . Angrebsfladen skrumper ikke; nye funktioner tilføjer nye vektorer hurtigere, end eksisterende rettes.