此漏洞利用了 Claude Code 在處理 CLAUDE.md 專案指令檔案的符號連結(symlink)時,所發生的來源不一致問題。當開發者 clone 一個惡意倉庫並啟動 Claude Code,倉庫中的一個符號連結可以讓工具讀取專案外部的檔案,並將其內容包含在第一次的模型請求中——過程中沒有警告、沒有同意對話框、也沒有任何可見的工具調用記錄 。
此漏洞的關鍵在於 Claude Code 記憶體載入器(memory loader)的一個簡單但嚴重的疏忽:
CLAUDE.md 檔案,其中包含一個指向倉庫內檔案的 @import 指令,例如 @./link 。/etc/passwd 或 ../../../../home/user/.ssh/id_rsa。Git 在 clone 時會保留符號連結 。CLAUDE.md 並遇到 @./link 這個導入指令。它會檢查詞法路徑(./link)是否在專案內——結果是肯定的——因此此導入被歸類為「內部」導入,不會觸發外部導入的同意對話框 。ANTHROPIC_BASE_URL 可以將對外請求的端點重新導向到攻擊者控制的伺服器,從而完成資料的竊取動作 。Tego AI 強調,此發現的新穎之處並非 Claude Code 會跟隨符號連結——這是文件記載且預期中的行為。真正的問題在於同意繞過:外部導入的檢查是針對未解析的路徑進行,但實際讀取操作卻在解析後的路徑上執行,而記憶體載入器從未收到先前兩個 CVE 中已應用於 Claude Code 權限子系統的符號連結解析修補 。
Tego AI 於 2026 年 7 月透過 HackerOne 平台通報此問題。Anthropic 將此通報標記為「參考資訊」(Informative)——這意味著在其當前的威脅模型下,他們不將其視為安全漏洞 。
Anthropic 的解釋是:在 Claude Code 的威脅模型中,「信任此資料夾」(trust this folder) 的對話框是安全邊界。一旦用戶接受了該對話框,就等於授予了該專案廣泛的讀取、編輯和執行權限。Tego AI 並不否認 Anthropic 始終如一地應用此模型,但他們認為這項發現仍然至關重要,因為資料是在用戶不知情、且未經明確互動的情況下,自動、靜默地離開機器 。
值得注意的是,相同的「符號連結繞過安全檢查」失敗模式在 Claude Code 的權限子系統中已被修補兩次:
這兩個先前的修補都在檢查權限前解析了符號連結——但這個修補從未被應用於記憶體載入器的程式碼路徑 。
Tego AI 的這項揭露是一週內第二個 Claude 生態系統的漏洞。2026年7月14日,Tego 才揭露了 Claude Tag 的 Slack 整合 可能因任何訊息中的純文字 @Claude 而觸發,從而可能導致未經授權的企業內部操作 。
除了 Tego 的研究,Claude Code 在約一年的存在時間裡,已累積了至少 28 個 CVE,其中包括:
/copy 指令將回應寫入一個寫死的、全系統可讀的暫存路徑 /tmp/claude/response.md,讓任何本地用戶都能讀取機密資訊 跨產業的研究顯示,這並非 Anthropic 獨有的問題:
整個產業面臨的根本性架構矛盾是一致的:AI 程式碼代理為了發揮效用,需要廣泛的檔案系統、Shell 和網路存取權限——但這種提升的權限,正是攻擊者所需要的。每一次的沙箱逃逸、路徑遍歷和信任對話框繞過,都源於這個相同的挑戰 。攻擊面並未縮小;新的功能正以比現有漏洞修補更快的速度,引入新的攻擊向量。