CLAUDE.md@import呢個漏洞嘅核心係一個「來源檢查不匹配 (provenance mismatch)」嘅問題:
CLAUDE.md 檔案,用 @import 指向 repo 入面另一個檔案,例如 @./link 。link 檔案其實係一個 Git 入面嘅符號連結 (Git mode 120000),指向 repo 以外嘅檔案,例如 /etc/passwd 或者 ../../../../home/user/.ssh/id_rsa。Git clone 嘅時候係會保留呢啲 symlink 嘅 。CLAUDE.md,見到 @./link 呢個 import。佢會檢查呢個路徑嘅字面位置 (./link) 係咪喺專案入面 — 係㗎 — 所以就當係「內部 import」,唔會彈出外部 import 嘅確認對話框 。ANTHROPIC_BASE_URL 設定,將 API 請求 redirect 去自己控制嘅伺服器,咁就完成咗整個資料竊取 。呢個發現嘅新穎之處唔係 Claude Code 會跟 symlink — 呢個係設計一部份。個問題係繞過咗同意機制:外部 import 嘅檢查係針對未解析嘅字面路徑,但實際讀取係針對解析咗之後嘅真實路徑。而呢個記憶體載入器嘅程式碼路徑,之前一直冇套用過 Claude Code 權限子系統嗰兩次 symlink 修復 。
Tego AI 喺 2026年7月透過 HackerOne 報告咗呢個問題。Anthropic 將呢份報告標記為「僅供參考 (Informative)」 — 佢哋認為呢個唔係保安漏洞 。
Anthropic 嘅理由:根據 Claude Code 嘅威脅模型,「信任呢個資料夾 (trust this folder)」 呢個對話框就係安全界線。接受呢個對話框已經意味住授權畀個專案好大嘅讀取、編輯同執行權限。Tego AI 冇否認 Anthropic 係一致咁用呢個模型,但係堅持呢個發現仍然有意義,因為啲資料係自動、靜靜雞、而且喺用戶唔知情嘅情況下傳走嘅 。
值得留意嘅係,同樣嘅 symlink 繞過安全檢查模式,之前已經喺 Claude Code 嘅權限子系統入面修復咗兩次:
兩次修復都係喺檢查權限之前先解析 symlink — 但呢個修復從來冇應用喺記憶體載入器嘅程式碼路徑上 。
Tego AI 今次嘅公開係一星期內第二個 Claude 生態系統嘅漏洞。喺2026年7月14號,Tego 先公開咗 Claude Tag 嘅 Slack 整合 可以被任何訊息入面嘅純文字 @Claude 觸發,可能會導致未經授權嘅企業操作 。
除咗 Tego 嘅研究,Claude Code 喺大約一年嘅時間入面已經累積咗至少 28 個 CVE,包括:
/copy 指令將回應寫入一個硬編碼嘅全局可讀臨時路徑 /tmp/claude/response.md,令到任何本地用戶都可以讀到機密 跨行業嘅研究顯示呢個問題唔係 Anthropic 獨有:
呢啲問題背後嘅根本架構矛盾成行都係咁:AI 編碼代理需要好大嘅檔案系統、Shell 同網絡權限先至有用 — 但係呢啲高度權限正正就係攻擊者需要嘅。每一個沙箱逃脫、路徑遍歷、信任對話框繞過都係嚟自同一個挑戰 。攻擊面唔係縮細緊;新功能帶嚟嘅新攻擊向量仲快過修復現有嘅漏洞。