Güvenlik açığı, Claude Code'un bellek yükleyicisindeki basit ama kritik bir gözden kaçırmaya dayanıyor:
CLAUDE.md dosyası içerir. Bu dosya, depo içindeki bir dosyayı işaret eden bir @import yönergesi içerir – örneğin, @./link .link), Git tarafından depolanan bir sembolik bağlantıdır (Git'te mod 120000) ve /etc/passwd veya ../../../../home/kullanici/.ssh/id_rsa gibi depo dışındaki bir hedefi işaret eder. Git, kopyalama sırasında sembolik bağlantıları korur .CLAUDE.md dosyasını okur ve @./link içe aktarmasıyla karşılaşır. Sözcüksel yolun (./link) proje içinde olup olmadığını kontrol eder – evet, içindedir – bu nedenle içe aktarma 'dahili' olarak sınıflandırılır ve hiçbir harici içe aktarma onay diyaloğu görünmez .ANTHROPIC_BASE_URL ayarı, giden uç noktasını saldırganın kontrol ettiği bir sunucuya yönlendirerek sızmayı tamamlayabilir .Yeni bulgu, Claude Code'un sembolik bağlantıları takip etmesi değil – bu belgelenmiş ve kasıtlıdır. Yeni bulgu, onay atlatmasıdır: harici içe aktarma kontrolü çözülmemiş yola karşı çalışır, okuma işlemi çözülmüş yol üzerinde gerçekleşir ve bellek yükleyici, daha önceki iki CVE'de Claude Code'un izin alt sistemine uygulanan sembolik bağlantı çözümleme düzeltmesini hiçbir zaman almamıştır .
Tego AI, sorunu Temmuz 2026'da HackerOne aracılığıyla bildirdi. Anthropic, raporu 'Bilgilendirme Amaçlı' olarak kapattı – yani, mevcut tehdit modeli kapsamında bunu bir güvenlik açığı olarak ele almadı .
Anthropic'in gerekçesi: Claude Code'un tehdit modeli altında, 'bu klasöre güven' diyaloğu güvenlik sınırıdır. Bu diyaloğu kabul etmek, projeye geniş okuma, düzenleme ve yürütme erişimi verir. Tego AI, Anthropic'in bu modeli tutarlı bir şekilde uyguladığını tartışmıyor, ancak bulgunun hala önemli olduğunu çünkü verilerin otomatik olarak, sessizce ve kullanıcının farkında olmadan makineden ayrıldığını savunuyor .
Önemlisi, aynı sembolik bağlantı ve güvenlik kontrolü başarısızlık modeli daha önce Claude Code'un izin alt sisteminde iki kez düzeltilmişti:
Her iki önceki düzeltme de izinleri kontrol etmeden önce sembolik bağlantıyı çözdü – ancak bu düzeltme hiçbir zaman bellek yükleyici kod yoluna uygulanmadı .
Tego AI'nın ifşası, bir hafta içinde Claude ekosistemindeki ikinci güvenlik açığı. 14 Temmuz 2026'da Tego, Claude Tag'in Slack entegrasyonunun herhangi bir mesajdaki düz @Claude metni tarafından tetiklenebileceğini ve potansiyel olarak yetkisiz kurumsal eylemleri mümkün kılabileceğini ifşa etti .
Tego'nun çalışmasının ötesinde, Claude Code, kabaca bir yıllık varlığında en az 28 CVE biriktirdi:
/copy komutu yanıtları sabit kodlanmış, herkesin okuyabileceği bir geçici yola (/tmp/claude/response.md) yazıyordu ve bu, herhangi bir yerel kullanıcının sırları okumasına izin veriyordu Sektörler arası araştırma, bunun yalnızca Anthropic'e özgü olmadığını gösteriyor:
Altta yatan mimari gerilim sektör genelinde tutarlıdır: AI kodlama ajanlarının yararlı olabilmek için geniş dosya sistemi, kabuk ve ağ erişimine ihtiyacı vardır – ancak bu yükseltilmiş erişim, bir saldırganın ihtiyaç duyduğu ayrıcalıkla aynıdır. Her sandbox kaçışı, yol atlaması ve güven diyaloğu atlatması aynı zorluktan kaynaklanmaktadır . Saldırı yüzeyi küçülmüyor; yeni özellikler, mevcut olanların yamalanmasından daha hızlı yeni vektörler ekliyor.