2026年7月24日,Tego AI 公開咗 Anthropic Claude Code 嘅一個保安漏洞:一個 CLAUDE.md 檔案入面嘅 @import 指向 repo 入面嘅符號連結 (symlink),可以靜靜雞讀取同傳走專案以外嘅檔案。 呢個漏洞嘅核心係「來源檢查不匹配 (provenance mismatch)」:Claude Code 只係檢查 @import 路徑嘅字面位置,但係讀取嗰陣就跟住 symlink 去咗專案以外嘅地方。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月24號,網絡安全公司 Tego AI 公開咗一個 Anthropic Claude Code 嘅保安漏洞 。呢個漏洞嘅玩法係:一個看似正常嘅
CLAUDE.md 檔案,入面有條 @import 指向 repo 入面一個符號連結 (symlink),就可以令到開發者 clone 完個 repo 之後,一開 Claude Code,工具就會靜靜雞讀取專案以外嘅檔案,仲會喺第一次 API 請求就傳晒出去,成個過程冇警告、冇確認對話框、冇顯示任何工具調用 。
呢個漏洞嘅核心係一個「來源檢查不匹配 (provenance mismatch)」嘅問題:
CLAUDE.md 檔案,用 @import 指向 repo 入面另一個檔案,例如 @./link link 檔案其實係一個 Git 入面嘅符號連結 (Git mode 120000),指向 repo 以外嘅檔案,例如 /etc/passwd 或者 ../../../../home/user/.ssh/id_rsa。Git clone 嘅時候係會保留呢啲 symlink 嘅 CLAUDE.md,見到 @./link 呢個 import。佢會檢查呢個路徑嘅字面位置 (./link) 係咪喺專案入面 — 係㗎 — 所以就當係「內部 import」,唔會彈出外部 import 嘅確認對話框 ANTHROPIC_BASE_URL 設定,將 API 請求 redirect 去自己控制嘅伺服器,咁就完成咗整個資料竊取 呢個發現嘅新穎之處唔係 Claude Code 會跟 symlink — 呢個係設計一部份。個問題係繞過咗同意機制:外部 import 嘅檢查係針對未解析嘅字面路徑,但實際讀取係針對解析咗之後嘅真實路徑。而呢個記憶體載入器嘅程式碼路徑,之前一直冇套用過 Claude Code 權限子系統嗰兩次 symlink 修復 。
Tego AI 喺 2026年7月透過 HackerOne 報告咗呢個問題。Anthropic 將呢份報告標記為「僅供參考 (Informative)」 — 佢哋認為呢個唔係保安漏洞 。
Anthropic 嘅理由:根據 Claude Code 嘅威脅模型,「信任呢個資料夾 (trust this folder)」 呢個對話框就係安全界線。接受呢個對話框已經意味住授權畀個專案好大嘅讀取、編輯同執行權限。Tego AI 冇否認 Anthropic 係一致咁用呢個模型,但係堅持呢個發現仍然有意義,因為啲資料係自動、靜靜雞、而且喺用戶唔知情嘅情況下傳走嘅 。
值得留意嘅係,同樣嘅 symlink 繞過安全檢查模式,之前已經喺 Claude Code 嘅權限子系統入面修復咗兩次:
兩次修復都係喺檢查權限之前先解析 symlink — 但呢個修復從來冇應用喺記憶體載入器嘅程式碼路徑上 。
Tego AI 今次嘅公開係一星期內第二個 Claude 生態系統嘅漏洞。喺2026年7月14號,Tego 先公開咗 Claude Tag 嘅 Slack 整合 可以被任何訊息入面嘅純文字 @Claude 觸發,可能會導致未經授權嘅企業操作 。
除咗 Tego 嘅研究,Claude Code 喺大約一年嘅時間入面已經累積咗至少 28 個 CVE,包括:
/copy 指令將回應寫入一個硬編碼嘅全局可讀臨時路徑 /tmp/claude/response.md,令到任何本地用戶都可以讀到機密 跨行業嘅研究顯示呢個問題唔係 Anthropic 獨有:
呢啲問題背後嘅根本架構矛盾成行都係咁:AI 編碼代理需要好大嘅檔案系統、Shell 同網絡權限先至有用 — 但係呢啲高度權限正正就係攻擊者需要嘅。每一個沙箱逃脫、路徑遍歷、信任對話框繞過都係嚟自同一個挑戰 。攻擊面唔係縮細緊;新功能帶嚟嘅新攻擊向量仲快過修復現有嘅漏洞。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月24日,Tego AI 公開咗 Anthropic Claude Code 嘅一個保安漏洞:一個 CLAUDE.md 檔案入面嘅 @import 指向 repo 入面嘅符號連結 (symlink),可以靜靜雞讀取同傳走專案以外嘅檔案。
2026年7月24日,Tego AI 公開咗 Anthropic Claude Code 嘅一個保安漏洞:一個 CLAUDE.md 檔案入面嘅 @import 指向 repo 入面嘅符號連結 (symlink),可以靜靜雞讀取同傳走專案以外嘅檔案。 呢個漏洞嘅核心係「來源檢查不匹配 (provenance mismatch)」:Claude Code 只係檢查 @import 路徑嘅字面位置,但係讀取嗰陣就跟住 symlink 去咗專案以外嘅地方。
Anthropic 收到報告之後,將呢單嘢標記為「僅供參考 (Informative)」,並唔認為係保安漏洞。佢哋認為「信任呢個資料夾 (trust this folder)」嘅對話框已經係足夠嘅安全界線。