/etc/passwdや../../../../home/user/.ssh/id_rsa)を指しています。Gitはクローン時にシンボリックリンクを保持します CLAUDE.mdを読み込み、@./linkインポートを検出します。ローダーは字句上のパス(./link)がプロジェクト内にあるかどうかをチェックし、内部にあると判断するため、外部インポート承認ダイアログは表示されません 新しい発見は、Claude Codeがシンボリックリンクを追跡すること自体ではありません(それは文書化され、意図された動作です)。新しい発見は同意のバイパスです。外部インポートのチェックは未解決のパスに対して行われ、読み取りは解決されたパスに対して行われ、メモリローダーは、過去2件のCVEでClaude Codeのパーミッションサブシステムに適用されたシンボリックリンク解決の修正を決して受け取っていなかったのです 。
Tego AIは2026年7月にHackerOneを通じてこの問題を報告しました。Anthropicはこの報告を「Informative(情報提供)」としてクローズしました。つまり、自社の脅威モデルではセキュリティ脆弱性として扱わないという判断です 。
Anthropicの根拠:Claude Codeの脅威モデルでは、「このフォルダを信頼する」ダイアログがセキュリティ境界です。そのダイアログを受け入れることで、すでにプロジェクトに広範な読み取り、編集、実行アクセスが付与されています。Tego AIはAnthropicがこのモデルを一貫して適用していることは否定しませんが、この発見が依然として重要である理由は、データが自動的かつ静かに、ユーザーの認識外でマシンから送信される点にあると主張しています 。
注目すべき点として、同じシンボリックリンクとセキュリティチェックの失敗パターンは、過去にClaude Codeのパーミッションサブシステムで2度修正されていました:
Tego AIの開示は、1週間以内に2つ目のClaudeエコシステムの脆弱性です。2026年7月14日、TegoはClaude TagのSlack統合が、任意のメッセージ内のプレーンテキスト@Claudeによってトリガーされ、不正なエンタープライズアクションを引き起こす可能性があることを開示しました 。
Tegoの研究以外にも、Claude Codeは公開から約1年で少なくとも28件のCVEを蓄積しています。その中には以下が含まれます:
/copyコマンドが応答をハードコードされた誰でも読み取り可能なテンポラリパス/tmp/claude/response.mdに書き込み、ローカルユーザーがシークレットを読み取れる 業界横断的な研究は、これがAnthropicに固有の問題ではないことを示しています: