Em 24 de julho de 2026, a Tego AI revelou uma vulnerabilidade no Claude Code, da Anthropic: um arquivo CLAUDE.md com uma diretiva @import apontando para um link simbólico dentro do repositório pode ler arquivos extern... O ataque explora uma 'incompatibilidade de proveniência': o Claude Code verifica o caminho 'lexi...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Em 24 de julho de 2026, a empresa de segurança cibernética Tego AI divulgou uma vulnerabilidade no Claude Code, a ferramenta de codificação baseada em IA da Anthropic. A falha permite que um repositório malicioso, ao ser clonado por um desenvolvedor, extraia arquivos do computador da vítima de forma silenciosa, sem qualquer aviso ou solicitação de aprovação .
A vulnerabilidade explora uma incompatibilidade de proveniência na forma como o Claude Code processa arquivos de instrução. O ataque segue estes passos:
CLAUDE.md com aparência normal, mas com uma diretiva @import apontando para um arquivo dentro do repositório — por exemplo, @./link link) é, na verdade, um link simbólico (armazenado no Git) que aponta para um arquivo fora do repositório, como /etc/passwd ou ../../../../home/usuario/.ssh/id_rsa. O Git preserva symlinks durante a clonagem CLAUDE.md e encontra a importação @./link. Ele verifica se o caminho lexical (./link) está dentro do projeto — e está —, então a importação é classificada como "interna" e nenhum diálogo de aprovação é exibido ANTHROPIC_BASE_URL no repositório pode redirecionar a requisição para um servidor controlado pelo atacante, completando a exfiltração O ponto crucial da descoberta não é que o Claude Code segue symlinks — isso é documentado e intencional. A novidade é a burla do consentimento: a verificação de importação externa é feita no caminho não resolvido, a leitura opera no caminho resolvido, e o carregador de memória nunca recebeu a correção de resolução de symlink que foi aplicada em duas vulnerabilidades anteriores .
A Tego AI reportou o problema através do HackerOne em julho de 2026. A Anthropic fechou o relatório como "Informativo" — ou seja, não o tratou como uma vulnerabilidade de segurança dentro do seu modelo de ameaças atual .
A justificativa da Anthropic: em seu modelo, o diálogo "confiar nesta pasta" é a fronteira de segurança. Aceitar esse diálogo já concede ao projeto amplo acesso de leitura, edição e execução. A Tego AI não contesta que a Anthropic aplica esse modelo de forma consistente, mas argumenta que a descoberta ainda é relevante porque os dados saem da máquina de forma automática, silenciosa e sem o conhecimento do usuário .
Vale notar que o mesmo padrão de falha — verificar o symlink vs. a regra de segurança — já havia sido corrigido duas vezes antes no subsistema de permissões do Claude Code:
Ambas as correções anteriores resolviam o symlink antes de verificar as permissões — mas essa correção nunca foi aplicada ao caminho do carregador de memória .
A divulgação da Tego AI é a segunda falha no ecossistema Claude em uma semana. Em 14 de julho de 2026, a Tego revelou que a integração do Claude Tag com o Slack poderia ser acionada pelo texto simples @Claude em qualquer mensagem, potencialmente permitindo ações empresariais não autorizadas .
Além do trabalho da Tego, o Claude Code acumulou pelo menos 28 CVEs em aproximadamente um ano de existência, incluindo:
/copy gravava respostas em um caminho temporário de leitura mundial /tmp/claude/response.md, permitindo que qualquer usuário local lesse segredos Pesquisas em toda a indústria mostram que isso não é exclusivo da Anthropic:
A tensão arquitetural subjacente é consistente em toda a indústria: agentes de codificação com IA precisam de amplo acesso ao sistema de arquivos, shell e rede para serem úteis — mas esse acesso elevado é o mesmo privilégio que um atacante precisa. Cada escape de sandbox, path traversal e bypass de diálogo de confiança decorre desse mesmo desafio . A superfície de ataque não está diminuindo; novos recursos adicionam novos vetores mais rápido do que os existentes são corrigidos.
A vulnerabilidade no Claude Code, divulgada pela Tego AI, expõe uma falha crítica de segurança que pode passar despercebida por desenvolvedores desatentos. Embora a Anthropic não a considere uma vulnerabilidade, o fato de dados confidenciais poderem ser extraídos silenciosamente ressalta a importância de uma postura de segurança proativa ao usar ferramentas de IA. A comunidade de segurança continua a descobrir e relatar esses problemas, destacando a necessidade de uma colaboração contínua entre pesquisadores e empresas para garantir a segurança dos usuários.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Em 24 de julho de 2026, a Tego AI revelou uma vulnerabilidade no Claude Code, da Anthropic: um arquivo CLAUDE.md com uma diretiva @import apontando para um link simbólico dentro do repositório pode ler arquivos extern...
Em 24 de julho de 2026, a Tego AI revelou uma vulnerabilidade no Claude Code, da Anthropic: um arquivo CLAUDE.md com uma diretiva @import apontando para um link simbólico dentro do repositório pode ler arquivos extern... O ataque explora uma 'incompatibilidade de proveniência': o Claude Code verifica o caminho 'lexical' do arquivo (dentro do projeto) para liberar a importação, mas segue o symlink para ler um arquivo externo, sem exibi...
A Anthropic classificou o relatório como 'Informativo' e não o tratou como vulnerabilidade de segurança, argumentando que o diálogo de 'confiar nesta pasta' já cobre o risco.