Уязвимость основана на простом, но критическом упущении в загрузчике памяти Claude Code:
CLAUDE.md с директивой @import, указывающей на файл внутри репозитория — например, @./link ./etc/passwd или ../../../../home/user/.ssh/id_rsa. Git сохраняет символьные ссылки при клонировании .CLAUDE.md и находит импорт @./link. Он проверяет, находится ли лексический путь (./link) внутри проекта — да, — поэтому импорт классифицируется как «внутренний», и диалог одобрения внешнего импорта не появляется .ANTHROPIC_BASE_URL в репозитории может перенаправить исходящую конечную точку на сервер, контролируемый атакующим, завершая эксфильтрацию .Новизна находки заключается не в том, что Claude Code переходит по символьным ссылкам — это документированное и намеренное поведение. Новизна заключается в обходе согласия: проверка внешнего импорта выполняется по неразрешённому пути, чтение — по разрешённому, а загрузчик памяти так и не получил исправление разрешения символьных ссылок, которое было применено к подсистеме разрешений Claude Code в двух предыдущих CVE .
Tego AI сообщила о проблеме через HackerOne в июле 2026 года. Anthropic закрыл отчёт как «информационный» (Informative) — то есть не рассматривал его как уязвимость безопасности в рамках своей текущей модели угроз .
Обоснование Anthropic: в модели угроз Claude Code диалог «доверять этой папке» является границей безопасности. Принятие этого диалога уже предоставляет проекту широкий доступ на чтение, редактирование и выполнение. Tego AI не оспаривает, что Anthropic последовательно применяет эту модель, но утверждает, что находка всё равно важна, поскольку данные покидают машину автоматически, незаметно и без ведома пользователя .
Примечательно, что тот же шаблон ошибки — несоответствие символьной ссылки и проверки безопасности — ранее дважды исправлялся в подсистеме разрешений Claude Code:
Оба предыдущих исправления разрешали символьную ссылку перед проверкой разрешений — но это исправление никогда не было применено к пути кода загрузчика памяти .
Раскрытие Tego AI — это вторая уязвимость экосистемы Claude за неделю. 14 июля 2026 года Tego сообщила, что интеграция Claude Tag со Slack может быть активирована простым текстом @Claude в любом сообщении, что потенциально позволяет совершать несанкционированные действия на уровне предприятия .
Помимо работы Tego, Claude Code накопил как минимум 28 CVE примерно за год существования, включая:
/copy записывала ответы в жёстко заданный общедоступный временный путь /tmp/claude/response.md, позволяя любому локальному пользователю читать секреты Межотраслевые исследования показывают, что это не уникальная проблема Anthropic:
Лежащее в основе архитектурное противоречие является общим для всей индустрии: AI-агентам кодирования требуется широкий доступ к файловой системе, оболочке и сети, чтобы быть полезными — но эти же повышенные привилегии нужны атакующему. Каждый побег из песочницы, обход пути и обход диалога доверия проистекают из этой одной и той же проблемы . Поверхность атаки не сокращается; новые функции добавляют новые векторы быстрее, чем исправляются существующие.