/etc/passwd ou ../../../../home/user/.ssh/id_rsa. Git préserve les liens symboliques lors du clonage CLAUDE.md et rencontre l'import @./link. Il vérifie si le chemin lexical (./link) se trouve à l'intérieur du projet — c'est le cas — donc l'import est classé comme « interne » et aucune boîte de dialogue d'approbation pour les imports externes ne s'affiche ANTHROPIC_BASE_URL déjà connu et présent dans le dépôt peut rediriger le point de terminaison sortant vers un serveur contrôlé par l'attaquant, complétant ainsi l'exfiltration La découverte novatrice n'est pas que Claude Code suit les liens symboliques — cela est documenté et intentionnel. La découverte novatrice est le contournement du consentement : la vérification des imports externes s'effectue sur le chemin non résolu, la lecture s'effectue sur le chemin résolu, et le chargeur de mémoire n'a jamais reçu le correctif de résolution des liens symboliques qui avait été appliqué au sous-système d'autorisations de Claude Code dans deux CVE antérieures .
Tego AI a signalé le problème via HackerOne en juillet 2026. Anthropic a clôturé le rapport comme « Informatif » — ce qui signifie qu'il ne l'a pas traité comme une vulnérabilité de sécurité selon son modèle de menace actuel .
La justification d'Anthropic : dans le modèle de menace de Claude Code, la boîte de dialogue « faire confiance à ce dossier » constitue la barrière de sécurité. Accepter cette boîte de dialogue accorde déjà au projet un large accès en lecture, édition et exécution. Tego AI ne conteste pas qu'Anthropic applique ce modèle de manière cohérente, mais soutient que la découverte reste importante car les données quittent la machine automatiquement, silencieusement et à l'insu de l'utilisateur .
Notablement, le même schéma d'échec (lien symbolique versus vérification de sécurité) avait déjà été corrigé deux fois auparavant dans le sous-système d'autorisations de Claude Code :
Ces deux correctifs antérieurs résolvaient le lien symbolique avant de vérifier les autorisations — mais ce correctif n'a jamais été appliqué au chemin de code du chargeur de mémoire .
La divulgation de Tego AI est la deuxième faille de l'écosystème Claude en une semaine. Le 14 juillet 2026, Tego avait révélé que l'intégration Slack de Claude Tag pouvait être déclenchée par un simple texte @Claude dans n'importe quel message, permettant potentiellement des actions non autorisées en entreprise .
Au-delà des travaux de Tego, Claude Code a accumulé au moins 28 CVE en environ un an d'existence, notamment :
/copy écrivait les réponses dans un chemin temporaire codé en dur et lisible par tous /tmp/claude/response.md, permettant à tout utilisateur local de lire les secrets La recherche intersectorielle montre que cela n'est pas propre à Anthropic :
La tension architecturale sous-jacente est cohérente dans toute l'industrie : les agents de codage IA ont besoin d'un large accès au système de fichiers, au shell et au réseau pour être utiles — mais cet accès élevé est le même privilège dont un attaquant a besoin. Chaque évasion de bac à sable, traversée de chemin et contournement de dialogue de confiance découle de ce même défi . La surface d'attaque ne diminue pas ; les nouvelles fonctionnalités ajoutent plus de vecteurs que les correctifs n'en éliminent.