Den 24 juli 2026 avslöjade Tego AI en sårbarhet i Anthropics Claude Code: en CLAUDE.md fil med en @import direktiv som pekar på en symbolisk länk i repot kan tyst läsa filer utanför projektet. Attacken kringgår godkännandedialog genom att kontrollera den lexikala sökvägen men följer den symboliska länken vid läsning...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Den 24 juli 2026 offentliggjorde säkerhetsföretaget Tego AI en sårbarhet i Anthropics AI-verktyg Claude Code. Ett skadligt repository kan, via en CLAUDE.md-fil med en @import-direktiv som pekar på en symbolisk länk (symlink), tyst läsa filer från utvecklarens dator utanför projektet och skicka innehållet i det första API-anropet till AI-modellen — helt utan varning, godkännandedialog eller synligt verktygsanrop .
Sårbarheten bygger på en ursprungsskillnad i hur Claude Code hanterar symboliska länkar i sin minnesladdare:
CLAUDE.md-fil med en @import-direktiv som pekar på en fil i repot — till exempel @./link /etc/passwd eller ../../../../home/user/.ssh/id_rsa. Git bevarar symboliska länkar vid kloning CLAUDE.md och stöter på @./link-importen. Den kontrollerar om den lexikala sökvägen (./link) ligger inom projektet — det gör den — så importen klassificeras som ”intern” och ingen extern import-dialog visas ANTHROPIC_BASE_URL-inställning i repot omdirigera den utgående slutpunkten till en server som angriparen kontrollerar, vilket fullbordar exfiltreringen Det nya fyndet är inte att Claude Code följer symboliska länkar — det är dokumenterat och avsiktligt. Det nya fyndet är kringgåendet av godkännande: kontrollen av extern import körs mot den ofullständiga sökvägen, läsningen sker mot den fullständiga, och minnesladdaren har aldrig fått den symboliska länkfix som tillämpades på Claude Codes behörighetssystem i två tidigare CVE:er .
Tego AI rapporterade problemet via HackerOne i juli 2026. Anthropic stängde rapporten som ”Informativ” — vilket innebär att de inte behandlade den som en säkerhetssårbarhet enligt sin nuvarande hotmodell .
Anthropics motivering: enligt Claude Codes hotmodell är dialogrutan ”lita på den här mappen” säkerhetsgränsen. Att acceptera den dialogen ger redan projektet bred läs-, redigerings- och exekveringsåtkomst. Tego AI bestrider inte att Anthropic konsekvent tillämpar denna modell, men menar att fyndet fortfarande är viktigt eftersom data lämnar datorn automatiskt, tyst och utan användarens vetskap .
Noterbart är att samma mönster med symbolisk länk och säkerhetskontroll har åtgärdats två gånger tidigare i Claude Codes behörighetssystem:
Båda tidigare fixarna löste den symboliska länken innan behörigheter kontrollerades — men den fixen tillämpades aldrig på minnesladdarens kodväg .
Tego AIs avslöjande är den andra Claude-ekosystembristen på en vecka. Den 14 juli 2026 avslöjade Tego att Claude Tags Slack-integration kunde triggas av vanlig @Claude-text i alla meddelanden, vilket potentiellt möjliggör obehöriga företagsåtgärder .
Utöver Tegos arbete har Claude Code samlat på sig minst 28 CVEs på ungefär ett år, inklusive:
/copy skrev svar till en hårdkodad, världsläsbar temp-sökväg /tmp/claude/response.md, vilket lät alla lokala användare läsa hemligheter Branschövergripande forskning visar att detta inte är unikt för Anthropic:
Den underliggande arkitektoniska spänningen är konsekvent över hela branschen: AI-kodningsagenter behöver bred åtkomst till filsystem, skal och nätverk för att vara användbara — men den utökade åtkomsten är samma privilegium som en angripare behöver. Varje sandlådeflykt, sökvägstraversering och förtroendedialog-kringgående härrör från samma utmaning . Angreppsytan krymper inte; nya funktioner lägger till nya vektorer snabbare än befintliga patchar.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Den 24 juli 2026 avslöjade Tego AI en sårbarhet i Anthropics Claude Code: en CLAUDE.md fil med en @import direktiv som pekar på en symbolisk länk i repot kan tyst läsa filer utanför projektet.
Den 24 juli 2026 avslöjade Tego AI en sårbarhet i Anthropics Claude Code: en CLAUDE.md fil med en @import direktiv som pekar på en symbolisk länk i repot kan tyst läsa filer utanför projektet. Attacken kringgår godkännandedialog genom att kontrollera den lexikala sökvägen men följer den symboliska länken vid läsning — data försvinner i första API anropet.
Anthropic stängde rapporten som ”Informativ” och hänvisar till dialogrutan ”lita på den här mappen”.