ב 24 ביולי 2026, Tego AI חשפה פגיעות ב Claude Code של Anthropic: קובץ CLAUDE.md המכיל הפניית @import לקישור סימלי בתוך המאגר יכול לקרוא בשקט קבצים מחוץ לפרויקט ולהעביר את תוכנם למודל בבקשה הראשונה, ללא אזהרה או אישור... ההתקפה מנצלת 'חוסר התאמה במקור' (provenance mismatch): Claude Code בודק את הנתיב המילולי של הקובץ...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
ב-24 ביולי 2026, חברת האבטחה Tego AI חשפה פגיעות אבטחה ב-Claude Code של Anthropic, המאפשרת למאגר קוד זדוני להבריח בשקט קבצים ממחשב המפתח. ההתקפה מנצלת חוסר התאמה במקור (provenance mismatch) באופן שבו Claude Code מטפל בקישורים סימליים (symbolic links) בקובץ ההוראות CLAUDE.md. כאשר מפתח משכפל (clone) מאגר ומפעיל את Claude Code, קישור סימלי בתוך המאגר יכול לגרום לכלי לקרוא קבצים מחוץ לפרויקט ולכלול את תוכנם בבקשה הראשונה שנשלחת למודל - ללא אזהרה, ללא תיבת דו-שיח לאישור, וללא קריאת כלי גלויה לעין .
הפגיעות מבוססת על השגחה פשוטה אך קריטית בטעינת הזיכרון של Claude Code:
CLAUDE.md רגיל למראה עם הוראת @import המצביעה על קובץ בתוך המאגר - לדוגמה, @./link /etc/passwd או ../../../../home/user/.ssh/id_rsa. Git שומר על קישורים סימליים בעת שכפול CLAUDE.md ונתקל בייבוא @./link. הוא בודק האם הנתיב המילולי (./link) נמצא בתוך הפרויקט - הוא אכן כן - ולכן הייבוא מסווג כ"פנימי" ותיבת הדו-שיח לאישור ייבוא חיצוני אינה מופיעה ANTHROPIC_BASE_URL במאגר יכולה להפנות את הקצה היוצא לשרת שהתוקף שולט בו, ובכך להשלים את ההברחה הממצא החדשני אינו ש-Claude Code עוקב אחרי קישורים סימליים - זה מתועד וכוונתי. הממצא החדשני הוא עקיפת ההסכמה: בדיקת הייבוא החיצוני מתבצעת מול הנתיב הלא-מפוענח, הקריאה מתבצעת על הנתיב המפוענח, וטוען הזיכרון מעולם לא קיבל את תיקון רזולוציית הקישורים הסימליים שיושם במערכת ההרשאות של Claude Code בשתי CVE קודמות .
Tego AI דיווחה על הבעיה דרך פלטפורמת HackerOne ביולי 2026. Anthropic סגרה את הדיווח בתור "Informative" (אינפורמטיבי) - משמעות הדבר שהיא לא התייחסה אליו כאל פגיעות אבטחה תחת מודל האיומים הנוכחי שלה .
הנימוק של Anthropic: תחת מודל האיומים של Claude Code, תיבת הדו-שיח "אמון בתיקייה זו" (trust this folder) מהווה את גבול האבטחה. קבלת תיבת דו-שיח זו כבר מעניקה לפרויקט גישת קריאה, עריכה וביצוע נרחבת. Tego AI אינה חולקת על כך ש-Anthropic מיישמת מודל זה באופן עקבי, אך טוענת שהממצא עדיין חשוב משום שהנתונים עוזבים את המכונה באופן אוטומטי, שקט ומחוץ למודעות המשתמש .
ראוי לציין כי אותו דפוס כשל של קישור סימלי מול בדיקת אבטחה תוקן פעמיים בעבר במערכת ההרשאות של Claude Code:
שני התיקונים הקודמים פתרו את בעיית הקישור הסימלי לפני בדיקת ההרשאות - אבל תיקון זה מעולם לא יושם עבור נתיב הקוד של טוען הזיכרון .
החשיפה של Tego AI היא הפגיעות השנייה במערכת האקולוגית של Claude תוך שבוע. ב-14 ביולי 2026, Tego חשפה כי אינטגרציית Slack של Claude Tag יכולה להיות מופעלת על ידי טקסט @Claude פשוט בכל הודעה, מה שעלול לאפשר פעולות ארגוניות לא מורשות .
מעבר לעבודתה של Tego, ל-Claude Code הצטברו לפחות 28 CVE בשנה בערך לקיומו, כולל:
/copy כתבה תשובות לנתיב זמני קבוע בקריאה עולמית /tmp/claude/response.md, מה שאיפשר לכל משתמש מקומי לקרוא סודות מחקר חוצה תעשייה מראה שזה לא ייחודי ל-Anthropic:
המתח הארכיטקטוני הבסיסי עקבי בכל התעשייה: סוכני קידוד AI זקוקים לגישה נרחבת למערכת הקבצים, למעטפת ולרשת כדי להיות שימושיים - אבל אותה גישה מוגברת היא בדיוק ההרשאה שתוקף צריך. כל בריחת ארגז חול, עקיפת נתיב, ועקיפת תיבת דו-שיח אמון נובעת מאותו אתגר . משטח ההתקפה לא מתכווץ; תכונות חדשות מוסיפות וקטורים חדשים מהר יותר ממה שהקיימים מתוקנים.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ב 24 ביולי 2026, Tego AI חשפה פגיעות ב Claude Code של Anthropic: קובץ CLAUDE.md המכיל הפניית @import לקישור סימלי בתוך המאגר יכול לקרוא בשקט קבצים מחוץ לפרויקט ולהעביר את תוכנם למודל בבקשה הראשונה, ללא אזהרה או אישור...
ב 24 ביולי 2026, Tego AI חשפה פגיעות ב Claude Code של Anthropic: קובץ CLAUDE.md המכיל הפניית @import לקישור סימלי בתוך המאגר יכול לקרוא בשקט קבצים מחוץ לפרויקט ולהעביר את תוכנם למודל בבקשה הראשונה, ללא אזהרה או אישור... ההתקפה מנצלת 'חוסר התאמה במקור' (provenance mismatch): Claude Code בודק את הנתיב המילולי של הקובץ (שנמצא בתוך הפרויקט), אך בעת הקריאה הוא עוקב אחרי הקישור הסימלי לקובץ מחוץ לפרויקט, ובכך עוקף את מנגנון האישור לייבוא ח...
Anthropic סגרה את הדיווח בתור 'אינפורמטיבי' (Informative), בטענה שתיבת הדו שיח 'אמון בתיקייה' (trust this folder) מהווה את גבול האבטחה, אך Tego AI טוענת שהנתונים יוצאים מהמכונה באופן אוטומטי וללא מודעות המשתמש [3][17].