2026年7月24日,Tego AI 披露了一个存在于 Anthropic 旗下 Claude Code 工具中的严重安全漏洞。该漏洞允许攻击者在受感染的代码仓库中,通过一个看似无害的 CLAUDE.md 文件,利用符号链接 (symlink) 技术绕过安全检查,将开发者机器上的本地敏感文件内容发送至 AI 模型,整个过程无需用户确认或弹出任何警告。 攻击者将恶意的符号链接指向 /etc/passwd 或 /.ssh/id rsa 等文件,Claude Code 在加载 CLAUDE.md 时虽会验证导入路径是否在项目内部,但实际读取时会跟随符号链接指向外部文件,导致数据在第一次 API 请求时就被无声外传。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月24日,以色列网络安全公司 Tego AI 披露了一个存在于 Anthropic 旗下 AI 编程助手 Claude Code 中的严重安全漏洞。该漏洞利用了一种“路径来源验证不匹配 (provenance mismatch)”的方法,能让攻击者在开发者毫无察觉的情况下,窃取其计算机上的敏感文件 。
整个攻击流程如下:
CLAUDE.md 文件。该文件内部使用 @import 指令指向仓库内的另一个文件,例如 @./link link 文件并非普通文件,而是一个 Git 可存储的符号链接,其目标指向了仓库之外的文件,例如 Linux 系统的密码文件 /etc/passwd 或用户的 SSH 私钥 ~/.ssh/id_rsa CLAUDE.md 文件。它发现 @import 指向的 ./link 路径在项目内部,因此认为这是一个“内部导入”,直接跳过了针对外部文件导入的安全审批弹窗 /etc/passwd),并将文件内容直接放入了发送给 AI 大模型的首次请求上下文中 ANTHROPIC_BASE_URL 环境变量,将 API 请求的接收端点改为自己控制的服务器,从而直接在本地完成数据拦截 关键点在于:Claude Code 本身能够读取符号链接并非漏洞,这是其正常工作范围。漏洞的核心是其许可机制的“盲区”:安全检查针对的是未被解析的路径,而读取操作却针对的是已被符号链接解析后的真实文件路径。此前,Claude Code 的权限子系统中曾修复过两个类似漏洞(CVE-2025-59829 和 CVE-2026-25724),但那次修复并未应用到本次被利用的“内存加载器”代码路径上 。
Tego AI 在发现该漏洞后,通过 HackerOne 漏洞赏金平台向 Anthropic 提交了报告。然而,Anthropic 关闭了该报告,并将其标记为“仅供参考 (Informative)”,意思是他们不认为这是一个需要立即修复的安全漏洞 。
Anthropic 的依据是:在 Claude Code 的威胁模型中,安全边界是用户启动工具时弹出的“是否信任此文件夹 (trust this folder)”对话框。用户一旦点击确认,就意味着授权该仓库拥有广泛的读取、编辑和执行权限。数据通过该权限被读取并发送,符合其安全模型。Tego AI 并未否认 Anthropic 的逻辑一致性,但他们坚持认为该问题依然严重,因为数据在用户完全不知情的情况下被自动外泄,用户根本没有意识到风险已经发生 。
讽刺的是,同样的“符号链接绕过安全检查”模式此前已被修复过两次:
虽然这两次修复解决了权限检查问题,但并未应用到此次出问题的“内存加载器”的代码逻辑中 。
Tego AI 的此次披露,仅仅是 Anthropic Claude 生态系统安全问题的一个缩影。在短短一周内,这已经是 Tego AI 曝光的第二个 Claude 相关漏洞 。
事实上,Claude Code 在问世约一年内,已积累了至少 28 个 CVE(通用漏洞披露),其中不乏高危漏洞:
CVE-2026-39861(符号链接沙盒逃逸)和 CVE-2026-25725(settings.json 沙盒绕过) CVE-2026-46406(2026年6月):/copy 命令将响应写入硬编码的公共可读临时路径 /tmp/claude/response.md,导致任何本地用户都能读取开发者的秘密 CVE-2025-59536, CVE-2026-21852),攻击者可通过恶意仓库配置文件实现远程代码执行 (RCE) 和窃取 API 密钥 这并非 Anthropic 一家的问题,而是整个 AI 编码助手行业的系统性安全挑战。 近期的一系列研究揭示了相似的攻击模式:
The Hacker News 对此评论道,这些漏洞背后反映的根本矛盾是:AI 编程助手为了高效工作,需要广泛的文件系统、Shell 和网络权限,而这正是攻击者梦寐以求的特权。每一次沙盒逃逸、路径穿越和信任弹窗绕过,都源于这个相同的核心挑战 。攻击面非但没有缩小,新功能的推出速度甚至超过了旧漏洞的修复速度。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月24日,Tego AI 披露了一个存在于 Anthropic 旗下 Claude Code 工具中的严重安全漏洞。该漏洞允许攻击者在受感染的代码仓库中,通过一个看似无害的 CLAUDE.md 文件,利用符号链接 (symlink) 技术绕过安全检查,将开发者机器上的本地敏感文件内容发送至 AI 模型,整个过程无需用户确认或弹出任何警告。
2026年7月24日,Tego AI 披露了一个存在于 Anthropic 旗下 Claude Code 工具中的严重安全漏洞。该漏洞允许攻击者在受感染的代码仓库中,通过一个看似无害的 CLAUDE.md 文件,利用符号链接 (symlink) 技术绕过安全检查,将开发者机器上的本地敏感文件内容发送至 AI 模型,整个过程无需用户确认或弹出任何警告。 攻击者将恶意的符号链接指向 /etc/passwd 或 /.ssh/id rsa 等文件,Claude Code 在加载 CLAUDE.md 时虽会验证导入路径是否在项目内部,但实际读取时会跟随符号链接指向外部文件,导致数据在第一次 API 请求时就被无声外传。
Anthropic 通过 HackerOne 平台将此漏洞报告标记为“仅供参考 (Informative)”,认为其“信任此文件夹”的提示已构成安全边界。然而,Tego AI 指出,问题的严重性在于数据完全在用户不知情的情况下自动外泄,用户根本无法感知风险。