Ngày 24/7/2026, Tego AI tiết lộ lỗ hổng trong Claude Code của Anthropic: file CLAUDE.md chứa chỉ thị @import trỏ đến một symbolic link trong repo có thể âm thầm đọc các file bên ngoài dự án và gửi chúng đến mô hình AI... Cuộc tấn công khai thác sự khác biệt giữa đường dẫn kiểm tra (lexical path) và đường dẫn thực tế...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Vào ngày 24 tháng 7 năm 2026, Tego AI đã tiết lộ một lỗ hổng bảo mật trong Claude Code của Anthropic cho phép một repository độc hại âm thầm đánh cắp các file từ máy tính của lập trình viên. Cuộc tấn công khai thác sự không khớp về nguồn gốc (provenance mismatch) trong cách Claude Code xử lý các liên kết tượng trưng (symbolic links) trong file hướng dẫn dự án CLAUDE.md. Khi một lập trình viên clone một repository và chạy Claude Code, một symlink bên trong repo có thể khiến công cụ đọc các file từ bên ngoài dự án và đưa nội dung của chúng vào yêu cầu mô hình đầu tiên — mà không có cảnh báo, không có hộp thoại phê duyệt và không có lệnh gọi công cụ hiển thị .
Lỗ hổng này xoay quanh một sơ suất đơn giản nhưng nghiêm trọng trong bộ tải bộ nhớ (memory loader) của Claude Code:
CLAUDE.md trông có vẻ bình thường với một chỉ thị @import trỏ đến một file trong repo — ví dụ: @./link /etc/passwd hoặc ../../../../home/user/.ssh/id_rsa. Git giữ nguyên các symlink khi clone CLAUDE.md và gặp import @./link. Nó kiểm tra xem đường dẫn từ vựng (lexical path) (./link) có nằm trong dự án hay không — có — do đó import được phân loại là "nội bộ" và không có hộp thoại phê duyệt import bên ngoài nào xuất hiện ANTHROPIC_BASE_URL đã được biết đến trong repo có thể chuyển hướng điểm cuối gửi đi đến một máy chủ mà kẻ tấn công kiểm soát, hoàn tất quá trình đánh cắp Phát hiện mới không phải là Claude Code theo các symlink — điều đó đã được ghi nhận và có chủ đích. Phát hiện mới là sự bỏ qua sự đồng ý (consent bypass): kiểm tra import bên ngoài chạy dựa trên đường dẫn chưa được giải quyết, thao tác đọc hoạt động trên đường dẫn đã được giải quyết và bộ tải bộ nhớ chưa bao giờ nhận được bản sửa lỗi giải quyết symlink đã được áp dụng cho hệ thống con cấp quyền của Claude Code trong hai CVE trước đó .
Tego AI đã báo cáo vấn đề thông qua HackerOne vào tháng 7 năm 2026. Anthropic đã đóng báo cáo với trạng thái "Informative" — có nghĩa là họ không coi đây là một lỗ hổng bảo mật theo mô hình mối đe dọa hiện tại của mình .
Lý do của Anthropic: theo mô hình mối đe dọa của Claude Code, hộp thoại "trust this folder" là ranh giới bảo mật. Chấp nhận hộp thoại đó đã cấp cho dự án quyền đọc, chỉnh sửa và thực thi rộng rãi. Tego AI không phản đối rằng Anthropic luôn áp dụng mô hình này một cách nhất quán, nhưng cho rằng phát hiện này vẫn quan trọng vì dữ liệu rời khỏi máy một cách tự động, âm thầm và nằm ngoài nhận thức của người dùng .
Đáng chú ý, cùng một mô hình lỗi symlink-vs.-kiểm tra-bảo-mật đã được sửa hai lần trước đó trong hệ thống con cấp quyền của Claude Code:
Cả hai bản sửa lỗi trước đó đều giải quyết symlink trước khi kiểm tra quyền — nhưng bản sửa lỗi đó chưa bao giờ được áp dụng cho đường dẫn mã của bộ tải bộ nhớ .
Tiết lộ của Tego AI là lỗ hổng hệ sinh thái Claude thứ hai trong một tuần. Vào ngày 14 tháng 7 năm 2026, Tego đã tiết lộ rằng tích hợp Slack của Claude Tag có thể được kích hoạt bởi văn bản @Claude đơn thuần trong bất kỳ tin nhắn nào, có khả năng cho phép các hành động doanh nghiệp trái phép .
Ngoài nghiên cứu của Tego, Claude Code đã tích lũy ít nhất 28 CVE trong khoảng một năm tồn tại, bao gồm:
/copy đã ghi phản hồi vào một đường dẫn tạm thời có thể đọc được toàn cầu được mã hóa cứng /tmp/claude/response.md, cho phép bất kỳ người dùng cục bộ nào đọc được bí mật Nghiên cứu liên ngành cho thấy điều này không chỉ riêng ở Anthropic:
Căng thẳng kiến trúc cơ bản là nhất quán trong toàn ngành: các tác nhân mã hóa AI cần quyền truy cập rộng rãi vào hệ thống file, shell và mạng để có thể hữu ích — nhưng quyền truy cập nâng cao đó cũng chính là đặc quyền mà kẻ tấn công cần. Mọi lỗ hổng thoát khỏi sandbox, vượt qua đường dẫn và bỏ qua hộp thoại tin cậy đều bắt nguồn từ cùng một thách thức này . Bề mặt tấn công không thu hẹp lại; các tính năng mới bổ sung các vectơ mới nhanh hơn so với việc vá các vectơ hiện có.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Ngày 24/7/2026, Tego AI tiết lộ lỗ hổng trong Claude Code của Anthropic: file CLAUDE.md chứa chỉ thị @import trỏ đến một symbolic link trong repo có thể âm thầm đọc các file bên ngoài dự án và gửi chúng đến mô hình AI...
Ngày 24/7/2026, Tego AI tiết lộ lỗ hổng trong Claude Code của Anthropic: file CLAUDE.md chứa chỉ thị @import trỏ đến một symbolic link trong repo có thể âm thầm đọc các file bên ngoài dự án và gửi chúng đến mô hình AI... Cuộc tấn công khai thác sự khác biệt giữa đường dẫn kiểm tra (lexical path) và đường dẫn thực tế sau khi symlink được giải quyết.
Anthropic đã đóng báo cáo với trạng thái 'Informative', cho rằng hộp thoại 'trust this folder' đã bao gồm rủi ro này.