link นั้นเป็น symbolic link (mode 120000 ใน Git) ที่ชี้ไปยังไฟล์นอก repository เช่น /etc/passwd หรือ ../../../../home/user/.ssh/id_rsa Git จะเก็บ symlink ไว้เมื่อ clone CLAUDE.md และเจอ @./link import มันจะตรวจสอบว่า lexical path (./link) อยู่ในโปรเจกต์หรือไม่—มันอยู่—ดังนั้น import จึงถูกจัดว่าเป็น 'internal' และไม่มีการแสดง dialog อนุมัติการ import ภายนอก ANTHROPIC_BASE_URL ที่รู้จักกันอยู่แล้วใน repo เพื่อเปลี่ยนเส้นทาง endpoint ไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม ทำให้การขโมยข้อมูลสมบูรณ์ จุดสำคัญ: Claude Code เดินตาม symlink อยู่แล้ว—นั่นเป็นฟีเจอร์ที่ตั้งใจไว้ สิ่งที่ Tego AI ค้นพบคือ การเลี่ยงการขออนุญาต: การตรวจสอบ import ภายนอกทำงานกับ path ที่ยังไม่ถูกแก้ (unresolved path) แต่การอ่านข้อมูลทำงานกับ path ที่ถูกแก้ (resolved path) และ memory loader ไม่เคยได้รับการแก้ไข symlink-resolution ที่ถูกนำไปใช้กับ permission subsystem ของ Claude Code ใน CVE ก่อนหน้านี้สองรายการ
Tego AI รายงานปัญหาผ่าน HackerOne ในเดือนกรกฎาคม 2026 Anthropic ปิดรายงานเป็น 'Informative'—หมายถึงไม่ถือว่าเป็นช่องโหว่ด้านความปลอดภัยภายใต้โมเดลภัยคุกคามปัจจุบัน
เหตุผลของ Anthropic: ภายใต้โมเดลภัยคุกคามของ Claude Code dialog 'trust this folder' คือขอบเขตความปลอดภัย การยอมรับ dialog นั้นให้สิทธิ์การอ่าน เขียน และ execute แก่โปรเจกต์อย่างกว้างขวางอยู่แล้ว Tego AI ไม่ได้ปฏิเสธว่า Anthropic ใช้โมเดลนี้อย่างสม่ำเสมอ แต่โต้แย้งว่าการค้นพบนี้ยังมีความสำคัญเพราะข้อมูลถูกส่งออกจากเครื่องโดยอัตโนมัติ เงียบ และอยู่นอกเหนือการรับรู้ของผู้ใช้
ที่น่าสังเกตคือ รูปแบบความล้มเหลวของ symlink กับการตรวจสอบความปลอดภัยแบบเดียวกันนี้เคยถูกแก้ไขมาแล้วสองครั้ง ใน permission subsystem ของ Claude Code:
การแก้ไขทั้งสองครั้งก่อนหน้านี้แก้ปัญหาโดยการแก้ symlink ก่อนตรวจสอบสิทธิ์—แต่การแก้ไขนั้นไม่เคยถูกนำไปใช้กับ memory loader code path
การเปิดเผยของ Tego AI เป็น ช่องโหว่ที่สองของระบบนิเวศ Claude ในหนึ่งสัปดาห์ เมื่อวันที่ 14 กรกฎาคม 2026 Tego เปิดเผยว่า Claude Tag Slack integration สามารถถูกกระตุ้นโดยข้อความ @Claude ธรรมดาในข้อความใดๆ ซึ่งอาจทำให้เกิดการดำเนินการที่ไม่ได้รับอนุญาตในองค์กร
นอกเหนือจากงานของ Tego แล้ว Claude Code สะสม CVEs อย่างน้อย 28 รายการ ในเวลาประมาณหนึ่งปี รวมถึง:
/copy เขียนผลลัพธ์ไปยัง temp path แบบ hardcoded ที่อ่านได้ทุกคน /tmp/claude/response.md ทำให้ผู้ใช้ภายในเครื่องคนอื่นอ่านความลับได้ งานวิจัยข้ามอุตสาหกรรม แสดงให้เห็นว่าปัญหานี้ไม่ได้เกิดขึ้นเฉพาะกับ Anthropic:
ความตึงเครียดทางสถาปัตยกรรมพื้นฐาน มีความสอดคล้องกันทั่วทั้งอุตสาหกรรม: AI coding agents ต้องการสิทธิ์การเข้าถึง filesystem, shell และ network อย่างกว้างขวางเพื่อให้มีประโยชน์—แต่สิทธิ์ที่สูงขึ้นนั้นเป็นสิทธิ์เดียวกับที่ผู้โจมตีต้องการ ทุก sandbox escape, path traversal และ trust-dialog bypass ล้วนมาจากความท้าทายเดียวกันนี้ พื้นผิวการโจมตีไม่ได้ลดลง ฟีเจอร์ใหม่เพิ่มเวกเตอร์ใหม่เร็วกว่าที่จะแก้ไขเวกเตอร์ที่มีอยู่