यह हमला प्रोवेनेंस मिसमैच नामक एक खामी का फायदा उठाता है, जो इस बात में है कि Claude Code सिम्बोलिक लिंक्स (सिमलिंक्स) को कैसे हैंडल करता है। आइए इसे स्टेप बाय स्टेप समझते हैं:
CLAUDE.md फ़ाइल होती है, जिसमें एक @import डायरेक्टिव रिपॉजिटरी के अंदर की एक फ़ाइल की ओर इशारा करती है - उदाहरण के लिए, @./link ।/etc/passwd या ../../../../home/user/.ssh/id_rsa। Git क्लोन करते समय सिमलिंक को संरक्षित रखता है ।CLAUDE.md को पढ़ता है और @./link इम्पोर्ट पाता है। यह जाँचता है कि क्या लेक्सिकल पाथ (./link) प्रोजेक्ट के अंदर है - यह है, इसलिए इम्पोर्ट को 'इंटरनल' के रूप में वर्गीकृत किया जाता है और कोई एक्सटर्नल-इम्पोर्ट अप्रूवल डायलॉग नहीं आता है ।ANTHROPIC_BASE_URL सेटिंग आउटबाउंड एंडपॉइंट को हमलावर द्वारा नियंत्रित सर्वर पर रीडायरेक्ट कर सकती है, जिससे डेटा चोरी पूरी हो जाती है ।महत्वपूर्ण बात: यह नई खोज यह नहीं है कि Claude Code सिमलिंक को फॉलो करता है - यह दस्तावेजित और जानबूझकर किया गया है। नई खोज कंसेंट बायपास है: एक्सटर्नल-इम्पोर्ट चेक अनरेज़ॉल्व्ड पाथ पर चलता है, रीड रेज़ॉल्व्ड पाथ पर होती है, और मेमोरी लोडर में वह सिमलिंक-रेज़ॉल्यूशन फिक्स कभी लागू नहीं किया गया जो पहले के दो CVEs में Claude Code के परमिशन सबसिस्टम पर लागू किया गया था ।
Tego AI ने जुलाई 2026 में HackerOne के माध्यम से इस मुद्दे की सूचना दी। Anthropic ने रिपोर्ट को 'Informative' बताते हुए बंद कर दिया - जिसका अर्थ है कि उन्होंने इसे अपने वर्तमान खतरे के मॉडल के तहत एक सुरक्षा कमजोरी नहीं माना ।
Anthropic का तर्क: Claude Code के खतरे के मॉडल के तहत, 'Trust this folder' डायलॉग ही सुरक्षा सीमा है। उस डायलॉग को स्वीकार करने से प्रोजेक्ट को पहले से ही व्यापक रीड, एडिट और एक्ज़ीक्यूट एक्सेस मिल जाता है। Tego AI इस बात पर विवाद नहीं करता कि Anthropic इस मॉडल को लगातार लागू करता है, लेकिन तर्क देता है कि यह खोज अभी भी मायने रखती है क्योंकि डेटा स्वचालित रूप से, चुपचाप और उपयोगकर्ता की जानकारी के बिना मशीन से बाहर जाता है ।
उल्लेखनीय है कि सिमलिंक बनाम सुरक्षा-जांच विफलता का यही पैटर्न पहले भी दो बार फिक्स किया जा चुका था Claude Code के परमिशन सबसिस्टम में:
दोनों पिछले फिक्स ने परमिशन चेक करने से पहले सिमलिंक को रिज़ॉल्व किया - लेकिन वह फिक्स कभी मेमोरी लोडर कोड पाथ पर लागू नहीं किया गया ।
Tego AI का यह खुलासा एक सप्ताह में दूसरा क्लाउड इकोसिस्टम फ्लॉ है। 14 जुलाई 2026 को, Tego ने खुलासा किया था कि Claude Tag का Slack इंटीग्रेशन किसी भी मैसेज में सादे @Claude टेक्स्ट से ट्रिगर हो सकता है, जो संभावित रूप से अनधिकृत एंटरप्राइज़ कार्रवाइयों को सक्षम कर सकता है ।
Tego के काम के अलावा, Claude Code पर लगभग एक साल के अस्तित्व में कम से कम 28 CVEs दर्ज हो चुके हैं, जिनमें शामिल हैं:
/copy कमांड ने रिस्पॉन्स को एक हार्डकोडेड वर्ल्ड-रीडेबल टेम्प पाथ /tmp/claude/response.md पर लिखा, जिससे कोई भी लोकल यूज़र सीक्रेट्स पढ़ सकता था क्रॉस-इंडस्ट्री रिसर्च से पता चलता है कि यह समस्या केवल Anthropic तक सीमित नहीं है:
मूलभूत आर्किटेक्चरल तनाव पूरे उद्योग में समान है: AI कोडिंग एजेंटों को उपयोगी होने के लिए व्यापक फाइलसिस्टम, शेल और नेटवर्क एक्सेस की आवश्यकता होती है - लेकिन यह उच्च पहुँच वही विशेषाधिकार है जिसकी एक हमलावर को आवश्यकता होती है। हर सैंडबॉक्स एस्केप, पाथ ट्रैवर्सल और ट्रस्ट-डायलॉग बायपास इसी चुनौती से उपजा है । हमले की सतह कम नहीं हो रही है; नई सुविधाएँ मौजूदा पैच की तुलना में तेज़ी से नए वेक्टर जोड़ती हैं।