El 24 de julio de 2026, Tego AI reveló una vulnerabilidad en Claude Code de Anthropic que permite la extracción silenciosa de archivos mediante un enlace simbólico dentro del archivo CLAUDE.md. El ataque explota una 'discrepancia de procedencia': Claude Code verifica la ruta léxica del archivo, pero al leerlo sigue...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
El 24 de julio de 2026, Tego AI reveló una vulnerabilidad de seguridad en Claude Code de Anthropic que permite que un repositorio malicioso extraiga archivos del sistema del desarrollador de forma silenciosa. El ataque explota una discrepancia de procedencia en la forma en que Claude Code maneja los enlaces simbólicos (symlinks) dentro del archivo de instrucciones del proyecto CLAUDE.md. Cuando un desarrollador clona un repositorio y ejecuta Claude Code, un enlace simbólico dentro del repositorio puede hacer que la herramienta lea archivos fuera del proyecto e incluya su contenido en la primera solicitud al modelo, sin ninguna advertencia, diálogo de aprobación ni llamada a herramienta visible .
La vulnerabilidad se basa en un descuido simple pero crítico en el cargador de memoria de Claude Code:
CLAUDE.md de apariencia normal con una directiva @import que apunta a un archivo dentro del repositorio, por ejemplo, @./link /etc/passwd o ../../../../home/user/.ssh/id_rsa. Git conserva los enlaces simbólicos al clonar CLAUDE.md y encuentra la importación @./link. Verifica si la ruta léxica (./link) está dentro del proyecto y, al ser así, clasifica la importación como "interna", sin mostrar el diálogo de aprobación para importaciones externas ANTHROPIC_BASE_URL conocida y definida en el repositorio puede redirigir el punto de conexión saliente a un servidor controlado por el atacante, completando la extracción El hallazgo novedoso no es que Claude Code siga enlaces simbólicos, algo que está documentado y es intencional. Lo novedoso es la omisión del consentimiento: la verificación de importación externa se realiza sobre la ruta no resuelta, la lectura opera sobre la ruta resuelta, y el cargador de memoria nunca recibió la corrección de resolución de enlaces simbólicos que se aplicó al subsistema de permisos de Claude Code en dos CVE anteriores .
Tego AI reportó el problema a través de HackerOne en julio de 2026. Anthropic cerró el reporte como "Informativo", es decir, no lo trató como una vulnerabilidad de seguridad según su modelo de amenazas actual .
El razonamiento de Anthropic: bajo el modelo de amenazas de Claude Code, el diálogo de "confiar en esta carpeta" es la frontera de seguridad. Aceptar ese diálogo ya otorga al proyecto amplio acceso de lectura, edición y ejecución. Tego AI no discute que Anthropic aplique este modelo de manera consistente, pero argumenta que el hallazgo sigue siendo importante porque los datos salen de la máquina de forma automática, silenciosa y sin que el usuario sea consciente .
Es notable que el mismo patrón de fallo entre enlaces simbólicos y verificación de seguridad se había corregido dos veces antes en el subsistema de permisos de Claude Code:
Ambas correcciones anteriores resolvían el enlace simbólico antes de verificar los permisos, pero esa corrección nunca se aplicó a la ruta del cargador de memoria .
La divulgación de Tego AI es el segundo fallo en el ecosistema Claude en una semana. El 14 de julio de 2026, Tego reveló que la integración de Claude Tag con Slack podía activarse con el texto simple @Claude en cualquier mensaje, lo que potencialmente permitía acciones empresariales no autorizadas .
Más allá del trabajo de Tego, Claude Code ha acumulado al menos 28 CVE en aproximadamente un año de existencia, incluyendo:
/copy escribía las respuestas en una ruta temporal hardcodeada y legible por cualquier usuario, /tmp/claude/response.md, permitiendo que cualquier usuario local leyera secretos Investigación de toda la industria muestra que esto no es exclusivo de Anthropic:
La tensión arquitectónica subyacente es consistente en toda la industria: los agentes de programación con IA necesitan un amplio acceso al sistema de archivos, al shell y a la red para ser útiles, pero ese acceso elevado es el mismo privilegio que necesita un atacante. Cada escape de "sandbox", cada desvío de ruta y cada omisión del diálogo de confianza surge de este mismo desafío . La superficie de ataque no se reduce; las nuevas funciones añaden nuevos vectores más rápido de lo que se corrigen los existentes.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El 24 de julio de 2026, Tego AI reveló una vulnerabilidad en Claude Code de Anthropic que permite la extracción silenciosa de archivos mediante un enlace simbólico dentro del archivo CLAUDE.md.
El 24 de julio de 2026, Tego AI reveló una vulnerabilidad en Claude Code de Anthropic que permite la extracción silenciosa de archivos mediante un enlace simbólico dentro del archivo CLAUDE.md. El ataque explota una 'discrepancia de procedencia': Claude Code verifica la ruta léxica del archivo, pero al leerlo sigue el enlace simbólico hacia archivos fuera del repositorio, sin mostrar advertencias ni diálogos...
Anthropic cerró el reporte como 'Informativo' al considerar que el diálogo de 'confiar en esta carpeta' ya cubre el riesgo, pero Tego AI sostiene que los datos se van de la máquina de forma automática y silenciosa.