사이버보안 기업 Tego AI가 2026년 7월 24일, Anthropic의 Claude Code에서 심볼릭 링크를 악용한 데이터 유출 취약점을 공개했다. 공격자는 저장소에 COMMIT된 CLAUDE.md 파일에 @import 지시문을 심볼릭 링크로 연결해, 개발자가 모르는 사이에 외부 파일을 읽어 Anthropic API로 전송한다.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026년 7월 24일, 이스라엘 사이버보안 기업 Tego AI는 Anthropic의 AI 코딩 도구 'Claude Code'에서 개발자 기기의 파일을 조용히 빼돌릴 수 있는 취약점을 공개했다. 이 공격은 프로젝트 설정 파일인
CLAUDE.md에 포함된 심볼릭 링크(symlink)를 악용한다. 개발자가 악성 저장소를 클론하고 Claude Code를 실행하는 순간, 외부 파일(예: SSH 개인키, /etc/passwd)의 내용이 모델의 첫 번째 요청에 포함되어 외부로 전송된다. 사용자에게는 어떤 경고나 승인 대화상자도 나타나지 않는다.
이 취약점은 Claude Code의 메모리 로더(memory loader)에서 발생하는 출처 불일치(provenance mismatch) 를 이용한다.
CLAUDE.md 파일이 포함되어 있다. 이 파일에는 @./link처럼 저장소 내부 파일을 가리키는 @import 지시문이 있다./etc/passwd나 ../../../../home/user/.ssh/id_rsa를 가리킨다. Git은 클론 시 심볼릭 링크를 그대로 유지한다.CLAUDE.md를 읽고 @./link 임포트를 만난다. 이때 lexical 경로(./link)가 프로젝트 내부에 있는지만 확인한다. 내부로 판단되면 외부 임포트 승인 대화상자가 표시되지 않는다.ANTHROPIC_BASE_URL 환경 변수를 통해 데이터를 공격자가 통제하는 서버로 직접 보낼 수도 있다.새로운 발견의 핵심은 Claude Code가 심볼릭 링크를 따라간다는 사실이 아니다(이것은 문서화된 의도된 동작이다). 핵심은 동의 우회(consent bypass) 다. 외부 파일 임포트 검사는 경로를 확인하지 않은 상태에서 이루어지지만, 읽기 작업은 확인된 경로에서 수행된다. 그리고 메모리 로더 코드 경로에는 이전에 두 차례(CVE) 권한 하위 시스템에 적용된 심볼릭 링크 해결 수정이 적용되지 않았다.
Tego AI는 2026년 7월 HackerOne을 통해 이 문제를 보고했다. Anthropic은 이 보고서를 '정보 제공(Informative)'으로 종료했다. 즉, 현재 위협 모델 하에서는 보안 취약점으로 간주하지 않는다는 뜻이다.
Anthropic의 논리는 다음과 같다: Claude Code의 위협 모델에서 '이 폴더 신뢰(trust this folder)' 대화상자가 보안 경계다. 해당 대화상자를 수락하면 이미 프로젝트에 광범위한 읽기, 편집, 실행 권한이 부여된다. Tego AI는 Anthropic이 이 모델을 일관되게 적용한다는 점에 이의를 제기하지 않지만, 데이터가 자동으로, 조용히, 사용자 인지 없이 기계를 떠난다는 점에서 여전히 문제가 중요하다고 주장한다.
주목할 점은, 동일한 심볼릭 링크 대 보안 검사 실패 패턴이 Claude Code 권한 하위 시스템에서 이미 두 번 수정되었다는 것이다.
두 수정 모두 권한을 확인하기 전에 심볼릭 링크를 해결했지만, 이 수정이 메모리 로더 코드 경로에는 적용되지 않았다.
Tego AI의 이번 공개는 일주일 사이에 두 번째 Claude 생태계 결함이다. 2026년 7월 14일, Tego는 Claude Tag의 Slack 통합이 모든 메시지에서 일반 @Claude 텍스트에 의해 트리거되어 승인되지 않은 엔터프라이즈 작업을 유발할 수 있다고 공개했다.
Tego의 연구 외에도, Claude Code는 약 1년 동안 최소 28개의 CVE가 축적되었다. 주요 사례는 다음과 같다.
/copy 명령이 응답을 고정된 경로 /tmp/claude/response.md에 세계 읽기 가능하게 저장하여 로컬 사용자가 비밀을 읽을 수 있던 문제업계 전반의 연구는 이 문제가 Anthropic에만 국한되지 않음을 보여준다.
근본적인 구조적 긴장 관계는 업계 전반에 걸쳐 일관된다: AI 코딩 에이전트가 유용하려면 광범위한 파일 시스템, 셸, 네트워크 접근 권한이 필요하다. 그러나 그 높은 접근 권한은 공격자에게도 필요한 바로 그 권한이다. 모든 샌드박스 탈출, 경로 순회, 신뢰 대화상자 우회는 이 동일한 과제에서 비롯된다. 공격 표면은 줄어들지 않고 있다. 새로운 기능이 기존 기능이 패치되는 속도보다 빠르게 새로운 벡터를 추가하고 있다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
사이버보안 기업 Tego AI가 2026년 7월 24일, Anthropic의 Claude Code에서 심볼릭 링크를 악용한 데이터 유출 취약점을 공개했다.
사이버보안 기업 Tego AI가 2026년 7월 24일, Anthropic의 Claude Code에서 심볼릭 링크를 악용한 데이터 유출 취약점을 공개했다. 공격자는 저장소에 COMMIT된 CLAUDE.md 파일에 @import 지시문을 심볼릭 링크로 연결해, 개발자가 모르는 사이에 외부 파일을 읽어 Anthropic API로 전송한다.
문제의 핵심은 'lexical 경로' 검사와 '실제 경로' 읽기의 불일치로, 외부 파일임에도 사용자 동의 없이 모델 컨텍스트에 포함된다.