Kerentanan ini terletak pada pengawasan sederhana namun kritis di pemuat memori Claude Code:
CLAUDE.md yang tampak normal dengan direktif @import yang menunjuk ke file dalam repositori — misalnya, @./link ./etc/passwd atau ../../../../home/user/.ssh/id_rsa. Git mempertahankan symlink saat dikloning .CLAUDE.md dan menemukan impor @./link. Ia memeriksa apakah path leksikal (./link) berada di dalam proyek — ternyata ya — sehingga impor diklasifikasikan sebagai "internal" dan tidak ada dialog persetujuan impor eksternal yang muncul .ANTHROPIC_BASE_URL yang terpisah dan sudah diketahui di repositori dapat mengarahkan ulang titik akhir keluar ke server yang dikendalikan penyerang, menyelesaikan eksfiltrasi .Temuan baru bukan bahwa Claude Code mengikuti symlink — itu sudah didokumentasikan dan disengaja. Temuan barunya adalah pengabaian persetujuan: pemeriksaan impor eksternal berjalan terhadap path yang belum di-resolve, pembacaan beroperasi pada path yang sudah di-resolve, dan pemuat memori tidak pernah menerima perbaikan resolusi symlink yang telah diterapkan pada subsistem izin Claude Code dalam dua CVE sebelumnya .
Tego AI melaporkan masalah ini melalui HackerOne pada Juli 2026. Anthropic menutup laporan sebagai "Informatif" — artinya mereka tidak menganggapnya sebagai kerentanan keamanan berdasarkan model ancaman mereka saat ini .
Alasan Anthropic: di bawah model ancaman Claude Code, dialog "trust this folder" adalah batas keamanan. Menerima dialog itu sudah memberikan izin baca, edit, dan eksekusi yang luas kepada proyek. Tego AI tidak membantah bahwa Anthropic secara konsisten menerapkan model ini, tetapi berpendapat temuan ini tetap penting karena data meninggalkan mesin secara otomatis, diam-diam, dan di luar kesadaran pengguna .
Yang perlu dicatat, pola kegagalan symlink vs. pemeriksaan keamanan yang sama telah diperbaiki dua kali sebelumnya di subsistem izin Claude Code:
Kedua perbaikan sebelumnya menyelesaikan symlink sebelum memeriksa izin — tetapi perbaikan itu tidak pernah diterapkan ke jalur kode pemuat memori .
Pengungkapan Tego AI adalah celah ekosistem Claude kedua dalam seminggu. Pada 14 Juli 2026, Tego mengungkapkan bahwa integrasi Slack Claude Tag dapat dipicu oleh teks @Claude biasa di pesan apa pun, yang berpotensi memungkinkan tindakan perusahaan yang tidak sah .
Di luar karya Tego, Claude Code telah mengumpulkan setidaknya 28 CVE dalam waktu sekitar satu tahun keberadaannya, termasuk:
/copy menulis respons ke jalur temp yang dapat dibaca semua orang /tmp/claude/response.md, memungkinkan pengguna lokal mana pun membaca rahasia Penelitian lintas industri menunjukkan ini tidak unik pada Anthropic:
Ketegangan arsitektural yang mendasarinya konsisten di seluruh industri: agen coding AI membutuhkan akses luas ke sistem file, shell, dan jaringan agar berguna — tetapi akses yang ditinggikan itu adalah hak istimewa yang sama yang dibutuhkan penyerang. Setiap pelarian sandbox, traversal jalur, dan pemotongan dialog kepercayaan berasal dari tantangan yang sama ini . Permukaan serangan tidak menyusut; fitur baru menambahkan vektor baru lebih cepat daripada vektor yang sudah ada diperbaiki.