整个攻击流程如下:
CLAUDE.md 文件。该文件内部使用 @import 指令指向仓库内的另一个文件,例如 @./link 。link 文件并非普通文件,而是一个 Git 可存储的符号链接,其目标指向了仓库之外的文件,例如 Linux 系统的密码文件 /etc/passwd 或用户的 SSH 私钥 ~/.ssh/id_rsa 。CLAUDE.md 文件。它发现 @import 指向的 ./link 路径在项目内部,因此认为这是一个“内部导入”,直接跳过了针对外部文件导入的安全审批弹窗 。/etc/passwd),并将文件内容直接放入了发送给 AI 大模型的首次请求上下文中 。ANTHROPIC_BASE_URL 环境变量,将 API 请求的接收端点改为自己控制的服务器,从而直接在本地完成数据拦截 。关键点在于:Claude Code 本身能够读取符号链接并非漏洞,这是其正常工作范围。漏洞的核心是其许可机制的“盲区”:安全检查针对的是未被解析的路径,而读取操作却针对的是已被符号链接解析后的真实文件路径。此前,Claude Code 的权限子系统中曾修复过两个类似漏洞(CVE-2025-59829 和 CVE-2026-25724),但那次修复并未应用到本次被利用的“内存加载器”代码路径上 。
Tego AI 在发现该漏洞后,通过 HackerOne 漏洞赏金平台向 Anthropic 提交了报告。然而,Anthropic 关闭了该报告,并将其标记为“仅供参考 (Informative)”,意思是他们不认为这是一个需要立即修复的安全漏洞 。
Anthropic 的依据是:在 Claude Code 的威胁模型中,安全边界是用户启动工具时弹出的“是否信任此文件夹 (trust this folder)”对话框。用户一旦点击确认,就意味着授权该仓库拥有广泛的读取、编辑和执行权限。数据通过该权限被读取并发送,符合其安全模型。Tego AI 并未否认 Anthropic 的逻辑一致性,但他们坚持认为该问题依然严重,因为数据在用户完全不知情的情况下被自动外泄,用户根本没有意识到风险已经发生 。
讽刺的是,同样的“符号链接绕过安全检查”模式此前已被修复过两次:
虽然这两次修复解决了权限检查问题,但并未应用到此次出问题的“内存加载器”的代码逻辑中 。
Tego AI 的此次披露,仅仅是 Anthropic Claude 生态系统安全问题的一个缩影。在短短一周内,这已经是 Tego AI 曝光的第二个 Claude 相关漏洞 。
事实上,Claude Code 在问世约一年内,已积累了至少 28 个 CVE(通用漏洞披露),其中不乏高危漏洞:
CVE-2026-39861(符号链接沙盒逃逸)和 CVE-2026-25725(settings.json 沙盒绕过) 。CVE-2026-46406(2026年6月):/copy 命令将响应写入硬编码的公共可读临时路径 /tmp/claude/response.md,导致任何本地用户都能读取开发者的秘密 。CVE-2025-59536, CVE-2026-21852),攻击者可通过恶意仓库配置文件实现远程代码执行 (RCE) 和窃取 API 密钥 。这并非 Anthropic 一家的问题,而是整个 AI 编码助手行业的系统性安全挑战。 近期的一系列研究揭示了相似的攻击模式:
The Hacker News 对此评论道,这些漏洞背后反映的根本矛盾是:AI 编程助手为了高效工作,需要广泛的文件系统、Shell 和网络权限,而这正是攻击者梦寐以求的特权。每一次沙盒逃逸、路径穿越和信任弹窗绕过,都源于这个相同的核心挑战 。攻击面非但没有缩小,新功能的推出速度甚至超过了旧漏洞的修复速度。