link) to w rzeczywistości dowiązanie symboliczne zapisane w Git (typ 120000), wskazujące na cel poza repozytorium, np. /etc/passwd lub ../../../../home/user/.ssh/id_rsa. Git zachowuje dowiązania symboliczne podczas klonowania CLAUDE.md i napotyka dyrektywę @./link. Sprawdza, czy leksykalna ścieżka (./link) znajduje się wewnątrz projektu — tak jest, więc import zostaje sklasyfikowany jako „wewnętrzny” i nie pojawia się okno dialogowe z prośbą o zatwierdzenie zewnętrznego importu ANTHROPIC_BASE_URL w repozytorium może przekierować punkt końcowy na serwer kontrolowany przez atakującego, finalizując kradzież danych Nowatorskim odkryciem nie jest to, że Claude Code podąża za dowiązaniami symbolicznymi — to zachowanie jest udokumentowane i zamierzone. Nowatorskie jest ominięcie zgody: kontrola importu zewnętrznego sprawdza nierozwiniętą ścieżkę, odczyt działa na rozwiniętej, a moduł ładujący pamięć nigdy nie otrzymał poprawki dotyczącej rozwiązywania dowiązań symbolicznych, która została zastosowana w systemie uprawnień Claude Code w dwóch wcześniejszych lukach CVE .
Tego AI zgłosiło problem przez platformę HackerOne w lipcu 2026 roku. Anthropic zamknął zgłoszenie jako „informacyjne” (ang. Informative) — oznacza to, że nie potraktowano go jako luki bezpieczeństwa w obowiązującym modelu zagrożeń .
Uzasadnienie Anthropica: w modelu zagrożeń Claude Code to okno dialogowe „zaufaj temu folderowi” stanowi granicę bezpieczeństwa. Zaakceptowanie go przyznaje projektowi szerokie uprawnienia do odczytu, edycji i wykonywania kodu. Tego AI nie kwestionuje, że Anthropic konsekwentnie stosuje ten model, ale argumentuje, że znalezisko wciąż ma znaczenie, ponieważ dane opuszczają maszynę automatycznie, po cichu i poza świadomością użytkownika .
Co istotne, ten sam wzorzec błędu — sprawdzanie bezpieczeństwa a dowiązanie symboliczne — był łatany już dwukrotnie w systemie uprawnień Claude Code:
W obu przypadkach poprawka rozwiązywała dowiązanie symboliczne przed sprawdzeniem uprawnień — ale ta poprawka nigdy nie trafiła do ścieżki kodu modułu ładującego pamięć, którą znalazło Tego AI .
Odkrycie Tego AI to druga luka w ekosystemie Claude w ciągu tygodnia. 14 lipca 2026 roku Tego ujawniło, że integracja Claude Tag ze Slackiem może być aktywowana przez zwykły tekst @Claude w dowolnej wiadomości, potencjalnie umożliwiając nieautoryzowane działania w przedsiębiorstwie .
Poza pracami Tego AI, Claude Code zgromadził co najmniej 28 luk CVE w ciągu około roku swojego istnienia, w tym:
/copy zapisywała odpowiedzi do zakodowanej na stałe, ogólnodostępnej ścieżki /tmp/claude/response.md, umożliwiając odczyt sekretów każdemu użytkownikowi lokalnemu Badania międzybranżowe pokazują, że nie jest to problem wyłącznie Anthropica:
Podstawowe napięcie architektoniczne jest spójne w całej branży: agenci AI do kodowania potrzebują szerokiego dostępu do systemu plików, powłoki i sieci, aby być użytecznymi — ale ten podniesiony dostęp to te same uprawnienia, których potrzebuje atakujący. Każda ucieczka z piaskownicy, przejście ścieżki i ominięcie okna zaufania wynika z tego samego wyzwania . Powierzchnia ataku nie maleje; nowe funkcje dodają nowe wektory szybciej, niż łatane są istniejące.