Pada 24 Juli 2026, Tego AI mengungkap kerentanan di Anthropic Claude Code: file CLAUDE.md dengan direktif @import yang mengarah ke symlink dalam repositori dapat secara diam diam membaca file dari luar proyek dan meng... Celah ini mengeksploitasi ketidakcocokan asal usul — Claude Code memeriksa path sebelum symlink...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Pada 24 Juli 2026, Tego AI mengungkap kerentanan keamanan di Claude Code milik Anthropic yang memungkinkan repositori berbahaya mengeksfiltrasi file dari mesin pengembang secara diam-diam. Serangan ini mengeksploitasi ketidakcocokan asal-usul dalam cara Claude Code menangani tautan simbolis (symlink) di file instruksi proyek CLAUDE.md. Ketika seorang pengembang mengkloning repositori dan menjalankan Claude Code, symlink di dalam repositori dapat membuat alat tersebut membaca file dari luar proyek dan menyertakan isinya dalam permintaan model pertama — tanpa peringatan, tanpa dialog persetujuan, dan tanpa panggilan alat yang terlihat .
Kerentanan ini terletak pada pengawasan sederhana namun kritis di pemuat memori Claude Code:
CLAUDE.md yang tampak normal dengan direktif @import yang menunjuk ke file dalam repositori — misalnya, @./link /etc/passwd atau ../../../../home/user/.ssh/id_rsa. Git mempertahankan symlink saat dikloning CLAUDE.md dan menemukan impor @./link. Ia memeriksa apakah path leksikal (./link) berada di dalam proyek — ternyata ya — sehingga impor diklasifikasikan sebagai "internal" dan tidak ada dialog persetujuan impor eksternal yang muncul ANTHROPIC_BASE_URL yang terpisah dan sudah diketahui di repositori dapat mengarahkan ulang titik akhir keluar ke server yang dikendalikan penyerang, menyelesaikan eksfiltrasi Temuan baru bukan bahwa Claude Code mengikuti symlink — itu sudah didokumentasikan dan disengaja. Temuan barunya adalah pengabaian persetujuan: pemeriksaan impor eksternal berjalan terhadap path yang belum di-resolve, pembacaan beroperasi pada path yang sudah di-resolve, dan pemuat memori tidak pernah menerima perbaikan resolusi symlink yang telah diterapkan pada subsistem izin Claude Code dalam dua CVE sebelumnya .
Tego AI melaporkan masalah ini melalui HackerOne pada Juli 2026. Anthropic menutup laporan sebagai "Informatif" — artinya mereka tidak menganggapnya sebagai kerentanan keamanan berdasarkan model ancaman mereka saat ini .
Alasan Anthropic: di bawah model ancaman Claude Code, dialog "trust this folder" adalah batas keamanan. Menerima dialog itu sudah memberikan izin baca, edit, dan eksekusi yang luas kepada proyek. Tego AI tidak membantah bahwa Anthropic secara konsisten menerapkan model ini, tetapi berpendapat temuan ini tetap penting karena data meninggalkan mesin secara otomatis, diam-diam, dan di luar kesadaran pengguna .
Yang perlu dicatat, pola kegagalan symlink vs. pemeriksaan keamanan yang sama telah diperbaiki dua kali sebelumnya di subsistem izin Claude Code:
Kedua perbaikan sebelumnya menyelesaikan symlink sebelum memeriksa izin — tetapi perbaikan itu tidak pernah diterapkan ke jalur kode pemuat memori .
Pengungkapan Tego AI adalah celah ekosistem Claude kedua dalam seminggu. Pada 14 Juli 2026, Tego mengungkapkan bahwa integrasi Slack Claude Tag dapat dipicu oleh teks @Claude biasa di pesan apa pun, yang berpotensi memungkinkan tindakan perusahaan yang tidak sah .
Di luar karya Tego, Claude Code telah mengumpulkan setidaknya 28 CVE dalam waktu sekitar satu tahun keberadaannya, termasuk:
/copy menulis respons ke jalur temp yang dapat dibaca semua orang /tmp/claude/response.md, memungkinkan pengguna lokal mana pun membaca rahasia Penelitian lintas industri menunjukkan ini tidak unik pada Anthropic:
Ketegangan arsitektural yang mendasarinya konsisten di seluruh industri: agen coding AI membutuhkan akses luas ke sistem file, shell, dan jaringan agar berguna — tetapi akses yang ditinggikan itu adalah hak istimewa yang sama yang dibutuhkan penyerang. Setiap pelarian sandbox, traversal jalur, dan pemotongan dialog kepercayaan berasal dari tantangan yang sama ini . Permukaan serangan tidak menyusut; fitur baru menambahkan vektor baru lebih cepat daripada vektor yang sudah ada diperbaiki.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Pada 24 Juli 2026, Tego AI mengungkap kerentanan di Anthropic Claude Code: file CLAUDE.md dengan direktif @import yang mengarah ke symlink dalam repositori dapat secara diam diam membaca file dari luar proyek dan meng...
Pada 24 Juli 2026, Tego AI mengungkap kerentanan di Anthropic Claude Code: file CLAUDE.md dengan direktif @import yang mengarah ke symlink dalam repositori dapat secara diam diam membaca file dari luar proyek dan meng... Celah ini mengeksploitasi ketidakcocokan asal usul — Claude Code memeriksa path sebelum symlink (dianggap aman) tetapi mengikuti symlink saat membaca file (bisa ke luar proyek).
Anthropic menutup laporan sebagai 'Informatif', beralasan dialog 'trust this folder' sudah merupakan batas keamanan yang mencakup risiko ini, meskipun data sudah dikirim secara otomatis tanpa sepengetahuan pengguna.