Il 24 luglio 2026, Tego AI ha divulgato una vulnerabilità in Claude Code di Anthropic: un file CLAUDE.md contenente una direttiva @import che punta a un collegamento simbolico all'interno del repository può leggere si... L'attacco sfrutta una discrepanza di provenienza: Claude Code verifica il percorso lessicale del...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Il 24 luglio 2026, Tego AI ha reso nota una vulnerabilità in Claude Code di Anthropic che consente a un repository malevolo di esfiltrare silenziosamente file dal computer di uno sviluppatore. L'attacco sfrutta una discrepanza di provenienza nel modo in cui Claude Code gestisce i collegamenti simbolici (symlink) nel file di istruzioni del progetto CLAUDE.md. Quando uno sviluppatore clona un repository e avvia Claude Code, un symlink all'interno del repo può indurre lo strumento a leggere file al di fuori del progetto e includerne il contenuto nella prima richiesta al modello, senza alcun avviso, finestra di approvazione o chiamata strumento visibile .
La vulnerabilità si basa su una svista semplice ma critica nel caricatore di memoria di Claude Code:
CLAUDE.md dall'aspetto normale con una direttiva @import che punta a un file all'interno del repo, ad esempio @./link /etc/passwd o ../../../../home/utente/.ssh/id_rsa. Git preserva i symlink durante la clonazione CLAUDE.md e incontra l'import @./link. Verifica che il percorso lessicale (./link) sia all'interno del progetto — lo è — quindi l'import viene classificato come "interno" e non viene mostrata alcuna finestra di approvazione per import esterni ANTHROPIC_BASE_URL nota e presente nel repo può reindirizzare l'endpoint verso un server controllato dall'attaccante, completando l'esfiltrazione La scoperta non è che Claude Code segua i symlink — questo è documentato e intenzionale. La scoperta è il bypass del consenso: il controllo per gli import esterni viene eseguito sul percorso non risolto, la lettura opera sul percorso risolto e il caricatore di memoria non ha mai ricevuto la correzione di risoluzione dei symlink che era stata applicata al sottosistema dei permessi di Claude Code in due precedenti CVE .
Tego AI ha segnalato il problema tramite HackerOne a luglio 2026. Anthropic ha chiuso la segnalazione come "Informativa", non trattandola come una vulnerabilità di sicurezza secondo il suo attuale modello di minaccia .
La motivazione di Anthropic: nel modello di minaccia di Claude Code, la finestra di dialogo "fidati di questa cartella" rappresenta il confine di sicurezza. Accettare quella finestra concede già al progetto ampi permessi di lettura, modifica ed esecuzione. Tego AI non contesta che Anthropic applichi coerentemente questo modello, ma sostiene che la scoperta sia comunque rilevante perché i dati lasciano la macchina automaticamente, silenziosamente e al di fuori della consapevolezza dell'utente .
È importante notare che lo stesso schema di falla tra symlink e controllo di sicurezza era stato corretto due volte in precedenza nel sottosistema dei permessi di Claude Code:
Entrambe le correzioni precedenti risolvevano il symlink prima di controllare i permessi, ma tale correzione non è mai stata applicata al percorso del caricatore di memoria .
La divulgazione di Tego AI è la seconda falla nell'ecosistema Claude in una settimana. Il 14 luglio 2026, Tego aveva rivelato che l'integrazione Slack di Claude Tag poteva essere attivata dal semplice testo @Claude in qualsiasi messaggio, consentendo potenzialmente azioni aziendali non autorizzate .
Oltre al lavoro di Tego, Claude Code ha accumulato almeno 28 CVE in circa un anno di esistenza, tra cui:
/copy scriveva le risposte in un percorso temporaneo hardcoded e leggibile da tutti (/tmp/claude/response.md), permettendo a qualsiasi utente locale di leggere i segreti La ricerca intersettoriale mostra che questo non è un problema esclusivo di Anthropic:
La tensione architetturale di fondo è coerente in tutto il settore: gli agenti di coding AI necessitano di ampi permessi di accesso al filesystem, alla shell e alla rete per essere utili, ma questo accesso elevato è lo stesso privilegio di cui un attaccante ha bisogno. Ogni evasione sandbox, path traversal e bypass delle finestre di fiducia deriva da questa stessa sfida . La superficie d'attacco non si riduce: le nuove funzionalità aggiungono nuovi vettori più velocemente di quanto quelli esistenti vengano corretti.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Il 24 luglio 2026, Tego AI ha divulgato una vulnerabilità in Claude Code di Anthropic: un file CLAUDE.md contenente una direttiva @import che punta a un collegamento simbolico all'interno del repository può leggere si...
Il 24 luglio 2026, Tego AI ha divulgato una vulnerabilità in Claude Code di Anthropic: un file CLAUDE.md contenente una direttiva @import che punta a un collegamento simbolico all'interno del repository può leggere si... L'attacco sfrutta una discrepanza di provenienza: Claude Code verifica il percorso lessicale della direttiva @import, ma quando legge il file segue il collegamento simbolico, bypassando il controllo sui file esterni.
Anthropic ha chiuso la segnalazione come 'Informativa', sostenendo che la finestra 'fidati di questa cartella' rappresenta già il confine di sicurezza.