Kerentanan ini bergantung pada satu pengawasan yang mudah tetapi kritikal dalam pemuat memori Claude Code:
CLAUDE.md yang kelihatan biasa dengan arahan @import yang menunjuk ke fail dalam repositori — contohnya, @./link ./etc/passwd atau ../../../../home/user/.ssh/id_rsa. Git mengekalkan symlink semasa pengklonan .CLAUDE.md dan menemui import @./link. Ia menyemak sama ada laluan leksikal (./link) berada di dalam projek — ya — jadi import diklasifikasikan sebagai "dalaman" dan tiada dialog kelulusan import luaran muncul .ANTHROPIC_BASE_URL yang diketahui dalam repositori boleh mengarahkan semula titik akhir keluar ke pelayan yang dikawal penyerang, melengkapkan eksfiltrasi .Penemuan baru ini bukan bahawa Claude Code mengikut symlink — itu didokumenkan dan disengajakan. Penemuan baru adalah pintasan persetujuan: semakan import luaran berjalan pada laluan yang tidak diselesaikan, bacaan beroperasi pada laluan yang diselesaikan, dan pemuat memori tidak pernah menerima pembetulan resolusi symlink yang telah digunakan pada subsistem kebenaran Claude Code dalam dua CVE sebelumnya .
Tego AI melaporkan isu ini melalui HackerOne pada Julai 2026. Anthropic menutup laporan sebagai "Informative" — bermakna ia tidak menganggapnya sebagai kerentanan keselamatan di bawah model ancaman semasanya .
Rasional Anthropic: di bawah model ancaman Claude Code, dialog "trust this folder" adalah sempadan keselamatan. Menerima dialog itu sudah memberikan repositori akses baca, edit, dan laksana yang luas. Tego AI tidak mempertikaikan bahawa Anthropic secara konsisten menggunakan model ini, tetapi berhujah penemuan ini masih penting kerana data meninggalkan mesin secara automatik, senyap, dan di luar pengetahuan pengguna .
Yang menarik, corak kegagalan symlink lawan semakan keselamatan yang sama telah diperbaiki dua kali sebelum ini dalam subsistem kebenaran Claude Code:
Kedua-dua pembetulan sebelumnya menyelesaikan symlink sebelum menyemak kebenaran — tetapi pembetulan itu tidak pernah digunakan pada laluan kod pemuat memori .
Pendedahan Tego AI adalah kecacatan ekosistem Claude kedua dalam seminggu. Pada 14 Julai 2026, Tego mendedahkan bahawa integrasi Slack Claude Tag boleh dicetuskan oleh teks @Claude biasa dalam mana-mana mesej, berpotensi membolehkan tindakan perusahaan yang tidak dibenarkan .
Selain kerja Tego, Claude Code telah mengumpul sekurang-kurangnya 28 CVE dalam kira-kira satu tahun kewujudannya, termasuk:
/copy menulis respons ke laluan sementara yang keras dan boleh dibaca dunia /tmp/claude/response.md, membenarkan mana-mana pengguna tempatan membaca rahsia Penyelidikan merentas industri menunjukkan ini bukan unik kepada Anthropic:
Ketegangan seni bina asas adalah konsisten merentas industri: ejen pengekodan AI memerlukan akses sistem fail, cengkerang, dan rangkaian yang luas untuk berguna — tetapi akses tinggi itu adalah keistimewaan yang sama yang diperlukan oleh penyerang. Setiap pelarian kotak pasir, lintasan laluan, dan pintasan dialog kepercayaan berasal dari cabaran yang sama ini . Permukaan serangan tidak mengecut; ciri baru menambah vektor baru lebih cepat daripada yang sedia ada diperbaiki.