24 июля 2026 года Tego AI раскрыла уязвимость в Anthropic Claude Code: файл CLAUDE.md с директивой @import, указывающей на символьную ссылку внутри репозитория, позволяет незаметно читать файлы за пределами проекта и... Атака использует несоответствие проверки: Claude Code проверяет лексический путь (внутри проекта)...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
24 июля 2026 года компания Tego AI раскрыла уязвимость в инструменте Claude Code от Anthropic, которая позволяет злонамеренному репозиторию незаметно похищать файлы с компьютера разработчика. Атака использует несоответствие происхождения (provenance mismatch) в том, как Claude Code обрабатывает символические ссылки (symlinks) в файле проектных инструкций CLAUDE.md. Когда разработчик клонирует репозиторий и запускает Claude Code, символьная ссылка внутри репозитория может заставить инструмент читать файлы за пределами проекта и включать их содержимое в первый же запрос к модели — без предупреждения, диалога одобрения и видимого вызова инструмента .
Уязвимость основана на простом, но критическом упущении в загрузчике памяти Claude Code:
CLAUDE.md с директивой @import, указывающей на файл внутри репозитория — например, @./link /etc/passwd или ../../../../home/user/.ssh/id_rsa. Git сохраняет символьные ссылки при клонировании CLAUDE.md и находит импорт @./link. Он проверяет, находится ли лексический путь (./link) внутри проекта — да, — поэтому импорт классифицируется как «внутренний», и диалог одобрения внешнего импорта не появляется ANTHROPIC_BASE_URL в репозитории может перенаправить исходящую конечную точку на сервер, контролируемый атакующим, завершая эксфильтрацию Новизна находки заключается не в том, что Claude Code переходит по символьным ссылкам — это документированное и намеренное поведение. Новизна заключается в обходе согласия: проверка внешнего импорта выполняется по неразрешённому пути, чтение — по разрешённому, а загрузчик памяти так и не получил исправление разрешения символьных ссылок, которое было применено к подсистеме разрешений Claude Code в двух предыдущих CVE .
Tego AI сообщила о проблеме через HackerOne в июле 2026 года. Anthropic закрыл отчёт как «информационный» (Informative) — то есть не рассматривал его как уязвимость безопасности в рамках своей текущей модели угроз .
Обоснование Anthropic: в модели угроз Claude Code диалог «доверять этой папке» является границей безопасности. Принятие этого диалога уже предоставляет проекту широкий доступ на чтение, редактирование и выполнение. Tego AI не оспаривает, что Anthropic последовательно применяет эту модель, но утверждает, что находка всё равно важна, поскольку данные покидают машину автоматически, незаметно и без ведома пользователя .
Примечательно, что тот же шаблон ошибки — несоответствие символьной ссылки и проверки безопасности — ранее дважды исправлялся в подсистеме разрешений Claude Code:
Оба предыдущих исправления разрешали символьную ссылку перед проверкой разрешений — но это исправление никогда не было применено к пути кода загрузчика памяти .
Раскрытие Tego AI — это вторая уязвимость экосистемы Claude за неделю. 14 июля 2026 года Tego сообщила, что интеграция Claude Tag со Slack может быть активирована простым текстом @Claude в любом сообщении, что потенциально позволяет совершать несанкционированные действия на уровне предприятия .
Помимо работы Tego, Claude Code накопил как минимум 28 CVE примерно за год существования, включая:
/copy записывала ответы в жёстко заданный общедоступный временный путь /tmp/claude/response.md, позволяя любому локальному пользователю читать секреты Межотраслевые исследования показывают, что это не уникальная проблема Anthropic:
Лежащее в основе архитектурное противоречие является общим для всей индустрии: AI-агентам кодирования требуется широкий доступ к файловой системе, оболочке и сети, чтобы быть полезными — но эти же повышенные привилегии нужны атакующему. Каждый побег из песочницы, обход пути и обход диалога доверия проистекают из этой одной и той же проблемы . Поверхность атаки не сокращается; новые функции добавляют новые векторы быстрее, чем исправляются существующие.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
24 июля 2026 года Tego AI раскрыла уязвимость в Anthropic Claude Code: файл CLAUDE.md с директивой @import, указывающей на символьную ссылку внутри репозитория, позволяет незаметно читать файлы за пределами проекта и...
24 июля 2026 года Tego AI раскрыла уязвимость в Anthropic Claude Code: файл CLAUDE.md с директивой @import, указывающей на символьную ссылку внутри репозитория, позволяет незаметно читать файлы за пределами проекта и... Атака использует несоответствие проверки: Claude Code проверяет лексический путь (внутри проекта), но при чтении переходит по символьной ссылке за его пределы — без диалога одобрения и видимого вызова инструмента.
Anthropic закрыл отчёт как «информационный», аргументируя это тем, что диалог «доверять этой папке» уже покрывает риск; однако тот же шаблон ошибки с символьными ссылками ранее дважды исправлялся в подсистеме разрешен...