הפגיעות מבוססת על השגחה פשוטה אך קריטית בטעינת הזיכרון של Claude Code:
CLAUDE.md רגיל למראה עם הוראת @import המצביעה על קובץ בתוך המאגר - לדוגמה, @./link ./etc/passwd או ../../../../home/user/.ssh/id_rsa. Git שומר על קישורים סימליים בעת שכפול .CLAUDE.md ונתקל בייבוא @./link. הוא בודק האם הנתיב המילולי (./link) נמצא בתוך הפרויקט - הוא אכן כן - ולכן הייבוא מסווג כ"פנימי" ותיבת הדו-שיח לאישור ייבוא חיצוני אינה מופיעה .ANTHROPIC_BASE_URL במאגר יכולה להפנות את הקצה היוצא לשרת שהתוקף שולט בו, ובכך להשלים את ההברחה .הממצא החדשני אינו ש-Claude Code עוקב אחרי קישורים סימליים - זה מתועד וכוונתי. הממצא החדשני הוא עקיפת ההסכמה: בדיקת הייבוא החיצוני מתבצעת מול הנתיב הלא-מפוענח, הקריאה מתבצעת על הנתיב המפוענח, וטוען הזיכרון מעולם לא קיבל את תיקון רזולוציית הקישורים הסימליים שיושם במערכת ההרשאות של Claude Code בשתי CVE קודמות .
Tego AI דיווחה על הבעיה דרך פלטפורמת HackerOne ביולי 2026. Anthropic סגרה את הדיווח בתור "Informative" (אינפורמטיבי) - משמעות הדבר שהיא לא התייחסה אליו כאל פגיעות אבטחה תחת מודל האיומים הנוכחי שלה .
הנימוק של Anthropic: תחת מודל האיומים של Claude Code, תיבת הדו-שיח "אמון בתיקייה זו" (trust this folder) מהווה את גבול האבטחה. קבלת תיבת דו-שיח זו כבר מעניקה לפרויקט גישת קריאה, עריכה וביצוע נרחבת. Tego AI אינה חולקת על כך ש-Anthropic מיישמת מודל זה באופן עקבי, אך טוענת שהממצא עדיין חשוב משום שהנתונים עוזבים את המכונה באופן אוטומטי, שקט ומחוץ למודעות המשתמש .
ראוי לציין כי אותו דפוס כשל של קישור סימלי מול בדיקת אבטחה תוקן פעמיים בעבר במערכת ההרשאות של Claude Code:
שני התיקונים הקודמים פתרו את בעיית הקישור הסימלי לפני בדיקת ההרשאות - אבל תיקון זה מעולם לא יושם עבור נתיב הקוד של טוען הזיכרון .
החשיפה של Tego AI היא הפגיעות השנייה במערכת האקולוגית של Claude תוך שבוע. ב-14 ביולי 2026, Tego חשפה כי אינטגרציית Slack של Claude Tag יכולה להיות מופעלת על ידי טקסט @Claude פשוט בכל הודעה, מה שעלול לאפשר פעולות ארגוניות לא מורשות .
מעבר לעבודתה של Tego, ל-Claude Code הצטברו לפחות 28 CVE בשנה בערך לקיומו, כולל:
/copy כתבה תשובות לנתיב זמני קבוע בקריאה עולמית /tmp/claude/response.md, מה שאיפשר לכל משתמש מקומי לקרוא סודות מחקר חוצה תעשייה מראה שזה לא ייחודי ל-Anthropic:
המתח הארכיטקטוני הבסיסי עקבי בכל התעשייה: סוכני קידוד AI זקוקים לגישה נרחבת למערכת הקבצים, למעטפת ולרשת כדי להיות שימושיים - אבל אותה גישה מוגברת היא בדיוק ההרשאה שתוקף צריך. כל בריחת ארגז חול, עקיפת נתיב, ועקיפת תיבת דו-שיח אמון נובעת מאותו אתגר . משטח ההתקפה לא מתכווץ; תכונות חדשות מוסיפות וקטורים חדשים מהר יותר ממה שהקיימים מתוקנים.