24 липня 2026 року Tego AI розкрила вразливість в Anthropic Claude Code: файл CLAUDE.md з директивою @import, що вказує на символічне посилання всередині репозиторію, може потайки читати файли за межами проєкту та над... Атака експлуатує розбіжність між шляхом, який перевіряє Claude Code (лексичний), і шляхом, який...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
24 липня 2026 року ізраїльська компанія з кібербезпеки Tego AI розкрила вразливість в Anthropic Claude Code, яка дозволяє зловмисному репозиторію потайки викрадати файли з машини розробника. Атака експлуатує розбіжність походження у тому, як Claude Code обробляє символічні посилання у файлі інструкцій проєкту CLAUDE.md. Коли розробник клонує репозиторій і запускає Claude Code, символічне посилання всередині репо може змусити інструмент читати файли за межами проєкту та включати їхній вміст у перший запит до моделі — без попередження, діалогу підтвердження та видимого виклику інструмента .
Вразливість виникає через простий, але критичний недогляд у завантажувачі пам'яті Claude Code:
CLAUDE.md з директивою @import, що вказує на файл усередині репо — наприклад, @./link /etc/passwd або ../../../../home/user/.ssh/id_rsa. Git зберігає символічні посилання під час клонування CLAUDE.md і зустрічає імпорт @./link. Він перевіряє, чи знаходиться лексичний шлях (./link) усередині проєкту — так — тому імпорт класифікується як «внутрішній», і діалог підтвердження зовнішнього імпорту не з'являється ANTHROPIC_BASE_URL у репо може перенаправити вихідну кінцеву точку на сервер, який контролює зловмисник, завершуючи ексфільтрацію Нова знахідка полягає не в тому, що Claude Code переходить за символічними посиланнями — це задокументовано та навмисно. Нова знахідка — це обхід згоди: перевірка зовнішнього імпорту виконується на нерозпізнаному шляху, читання виконується на розпізнаному шляху, а завантажувач пам'яті ніколи не отримав виправлення розпізнавання символічних посилань, яке було застосовано до підсистеми дозволів Claude Code у двох попередніх CVE .
Tego AI повідомила про проблему через HackerOne у липні 2026 року. Anthropic закрила звіт як «Інформаційний» — це означає, що компанія не вважає це вразливістю безпеки в рамках своєї поточної моделі загроз .
Обґрунтування Anthropic: згідно з моделлю загроз Claude Code, діалог «довіряти цій папці» є кордоном безпеки. Прийняття цього діалогу вже надає проєкту широкий доступ на читання, редагування та виконання. Tego AI не заперечує, що Anthropic послідовно застосовує цю модель, але стверджує, що знахідка все одно важлива, оскільки дані залишають машину автоматично, непомітно та поза усвідомленням користувача .
Примітно, що той самий шаблон помилки символічного посилання проти перевірки безпеки був виправлений двічі раніше в підсистемі дозволів Claude Code:
Обидва попередні виправлення розпізнавали символічне посилання перед перевіркою дозволів — але це виправлення ніколи не було застосоване до коду завантажувача пам'яті .
Розкриття Tego AI є другою знайденою вразливістю в екосистемі Claude за тиждень. 14 липня 2026 року Tego повідомила, що інтеграція Claude Tag з Slack може бути активована звичайним текстом @Claude у будь-якому повідомленні, що потенційно дозволяє неавторизовані корпоративні дії .
Окрім роботи Tego, Claude Code накопичив щонайменше 28 CVE приблизно за один рік існування, включаючи:
/copy записувала відповіді у жорстко заданий загальнодоступний тимчасовий шлях /tmp/claude/response.md, дозволяючи будь-якому локальному користувачеві читати секрети Міжгалузеві дослідження показують, що це не унікально для Anthropic:
Основна архітектурна напруга є послідовною в усій галузі: AI-агентам кодування потрібен широкий доступ до файлової системи, оболонки та мережі, щоб бути корисними — але цей підвищений доступ є тим самим привілеєм, який потрібен атакувальнику. Кожна втеча з пісочниці, обхід шляху та обхід діалогу довіри випливають з однієї й тієї ж проблеми . Поверхня атаки не зменшується; нові функції додають нові вектори швидше, ніж існуючі патчаться.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
24 липня 2026 року Tego AI розкрила вразливість в Anthropic Claude Code: файл CLAUDE.md з директивою @import, що вказує на символічне посилання всередині репозиторію, може потайки читати файли за межами проєкту та над...
24 липня 2026 року Tego AI розкрила вразливість в Anthropic Claude Code: файл CLAUDE.md з директивою @import, що вказує на символічне посилання всередині репозиторію, може потайки читати файли за межами проєкту та над... Атака експлуатує розбіжність між шляхом, який перевіряє Claude Code (лексичний), і шляхом, який він читає (розпізнаний через символічне посилання).
Anthropic закрила звіт як «Інформаційний», стверджуючи, що діалог «довіряти цій папці» вже охоплює цей ризик.