Sårbarheten bygger på en ursprungsskillnad i hur Claude Code hanterar symboliska länkar i sin minnesladdare:
CLAUDE.md-fil med en @import-direktiv som pekar på en fil i repot — till exempel @./link ./etc/passwd eller ../../../../home/user/.ssh/id_rsa. Git bevarar symboliska länkar vid kloning .CLAUDE.md och stöter på @./link-importen. Den kontrollerar om den lexikala sökvägen (./link) ligger inom projektet — det gör den — så importen klassificeras som ”intern” och ingen extern import-dialog visas .ANTHROPIC_BASE_URL-inställning i repot omdirigera den utgående slutpunkten till en server som angriparen kontrollerar, vilket fullbordar exfiltreringen .Det nya fyndet är inte att Claude Code följer symboliska länkar — det är dokumenterat och avsiktligt. Det nya fyndet är kringgåendet av godkännande: kontrollen av extern import körs mot den ofullständiga sökvägen, läsningen sker mot den fullständiga, och minnesladdaren har aldrig fått den symboliska länkfix som tillämpades på Claude Codes behörighetssystem i två tidigare CVE:er .
Tego AI rapporterade problemet via HackerOne i juli 2026. Anthropic stängde rapporten som ”Informativ” — vilket innebär att de inte behandlade den som en säkerhetssårbarhet enligt sin nuvarande hotmodell .
Anthropics motivering: enligt Claude Codes hotmodell är dialogrutan ”lita på den här mappen” säkerhetsgränsen. Att acceptera den dialogen ger redan projektet bred läs-, redigerings- och exekveringsåtkomst. Tego AI bestrider inte att Anthropic konsekvent tillämpar denna modell, men menar att fyndet fortfarande är viktigt eftersom data lämnar datorn automatiskt, tyst och utan användarens vetskap .
Noterbart är att samma mönster med symbolisk länk och säkerhetskontroll har åtgärdats två gånger tidigare i Claude Codes behörighetssystem:
Båda tidigare fixarna löste den symboliska länken innan behörigheter kontrollerades — men den fixen tillämpades aldrig på minnesladdarens kodväg .
Tego AIs avslöjande är den andra Claude-ekosystembristen på en vecka. Den 14 juli 2026 avslöjade Tego att Claude Tags Slack-integration kunde triggas av vanlig @Claude-text i alla meddelanden, vilket potentiellt möjliggör obehöriga företagsåtgärder .
Utöver Tegos arbete har Claude Code samlat på sig minst 28 CVEs på ungefär ett år, inklusive:
/copy skrev svar till en hårdkodad, världsläsbar temp-sökväg /tmp/claude/response.md, vilket lät alla lokala användare läsa hemligheter Branschövergripande forskning visar att detta inte är unikt för Anthropic:
Den underliggande arkitektoniska spänningen är konsekvent över hela branschen: AI-kodningsagenter behöver bred åtkomst till filsystem, skal och nätverk för att vara användbara — men den utökade åtkomsten är samma privilegium som en angripare behöver. Varje sandlådeflykt, sökvägstraversering och förtroendedialog-kringgående härrör från samma utmaning . Angreppsytan krymper inte; nya funktioner lägger till nya vektorer snabbare än befintliga patchar.