Вразливість виникає через простий, але критичний недогляд у завантажувачі пам'яті Claude Code:
CLAUDE.md з директивою @import, що вказує на файл усередині репо — наприклад, @./link ./etc/passwd або ../../../../home/user/.ssh/id_rsa. Git зберігає символічні посилання під час клонування .CLAUDE.md і зустрічає імпорт @./link. Він перевіряє, чи знаходиться лексичний шлях (./link) усередині проєкту — так — тому імпорт класифікується як «внутрішній», і діалог підтвердження зовнішнього імпорту не з'являється .ANTHROPIC_BASE_URL у репо може перенаправити вихідну кінцеву точку на сервер, який контролює зловмисник, завершуючи ексфільтрацію .Нова знахідка полягає не в тому, що Claude Code переходить за символічними посиланнями — це задокументовано та навмисно. Нова знахідка — це обхід згоди: перевірка зовнішнього імпорту виконується на нерозпізнаному шляху, читання виконується на розпізнаному шляху, а завантажувач пам'яті ніколи не отримав виправлення розпізнавання символічних посилань, яке було застосовано до підсистеми дозволів Claude Code у двох попередніх CVE .
Tego AI повідомила про проблему через HackerOne у липні 2026 року. Anthropic закрила звіт як «Інформаційний» — це означає, що компанія не вважає це вразливістю безпеки в рамках своєї поточної моделі загроз .
Обґрунтування Anthropic: згідно з моделлю загроз Claude Code, діалог «довіряти цій папці» є кордоном безпеки. Прийняття цього діалогу вже надає проєкту широкий доступ на читання, редагування та виконання. Tego AI не заперечує, що Anthropic послідовно застосовує цю модель, але стверджує, що знахідка все одно важлива, оскільки дані залишають машину автоматично, непомітно та поза усвідомленням користувача .
Примітно, що той самий шаблон помилки символічного посилання проти перевірки безпеки був виправлений двічі раніше в підсистемі дозволів Claude Code:
Обидва попередні виправлення розпізнавали символічне посилання перед перевіркою дозволів — але це виправлення ніколи не було застосоване до коду завантажувача пам'яті .
Розкриття Tego AI є другою знайденою вразливістю в екосистемі Claude за тиждень. 14 липня 2026 року Tego повідомила, що інтеграція Claude Tag з Slack може бути активована звичайним текстом @Claude у будь-якому повідомленні, що потенційно дозволяє неавторизовані корпоративні дії .
Окрім роботи Tego, Claude Code накопичив щонайменше 28 CVE приблизно за один рік існування, включаючи:
/copy записувала відповіді у жорстко заданий загальнодоступний тимчасовий шлях /tmp/claude/response.md, дозволяючи будь-якому локальному користувачеві читати секрети Міжгалузеві дослідження показують, що це не унікально для Anthropic:
Основна архітектурна напруга є послідовною в усій галузі: AI-агентам кодування потрібен широкий доступ до файлової системи, оболонки та мережі, щоб бути корисними — але цей підвищений доступ є тим самим привілеєм, який потрібен атакувальнику. Кожна втеча з пісочниці, обхід шляху та обхід діалогу довіри випливають з однієї й тієї ж проблеми . Поверхня атаки не зменшується; нові функції додають нові вектори швидше, ніж існуючі патчаться.