2026年7月24日,資安公司 Tego AI 揭露 Anthropic 的 Claude Code 存在一項安全漏洞:藏有 @import 指令的 CLAUDE.md 檔案,可透過指向專案內部的符號連結,在開發者毫無察覺的情況下,將專案外部的檔案內容納入 AI 模型的首次請求中,過程中不會出現任何警告或同意對話框。 此漏洞的核心在於「來源驗證不一致」:Claude Code 在檢查 @import 指令的「詞法路徑」(lexical path) 時,判定其位於專案內而跳過外部匯入的同意流程,但實際讀取時卻會跟隨符號連結,存取並載入專案外的任意檔案。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose in Anthropic's Claude Code in July 2026, how doe. Article summary: Now I have comprehensive sources. Let me compile the full answer.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月24日,資安公司 Tego AI 揭露了 Anthropic 的 Claude Code 存在一項安全漏洞。這個漏洞允許一個惡意程式碼倉庫,在開發者 clone 並執行時,悄悄從開發者的機器中竊取檔案 。
此漏洞利用了 Claude Code 在處理 CLAUDE.md 專案指令檔案的符號連結(symlink)時,所發生的來源不一致問題。當開發者 clone 一個惡意倉庫並啟動 Claude Code,倉庫中的一個符號連結可以讓工具讀取專案外部的檔案,並將其內容包含在第一次的模型請求中——過程中沒有警告、沒有同意對話框、也沒有任何可見的工具調用記錄 。
此漏洞的關鍵在於 Claude Code 記憶體載入器(memory loader)的一個簡單但嚴重的疏忽:
CLAUDE.md 檔案,其中包含一個指向倉庫內檔案的 @import 指令,例如 @./link /etc/passwd 或 ../../../../home/user/.ssh/id_rsa。Git 在 clone 時會保留符號連結 CLAUDE.md 並遇到 @./link 這個導入指令。它會檢查詞法路徑(./link)是否在專案內——結果是肯定的——因此此導入被歸類為「內部」導入,不會觸發外部導入的同意對話框 ANTHROPIC_BASE_URL 可以將對外請求的端點重新導向到攻擊者控制的伺服器,從而完成資料的竊取動作 Tego AI 強調,此發現的新穎之處並非 Claude Code 會跟隨符號連結——這是文件記載且預期中的行為。真正的問題在於同意繞過:外部導入的檢查是針對未解析的路徑進行,但實際讀取操作卻在解析後的路徑上執行,而記憶體載入器從未收到先前兩個 CVE 中已應用於 Claude Code 權限子系統的符號連結解析修補 。
Tego AI 於 2026 年 7 月透過 HackerOne 平台通報此問題。Anthropic 將此通報標記為「參考資訊」(Informative)——這意味著在其當前的威脅模型下,他們不將其視為安全漏洞 。
Anthropic 的解釋是:在 Claude Code 的威脅模型中,「信任此資料夾」(trust this folder) 的對話框是安全邊界。一旦用戶接受了該對話框,就等於授予了該專案廣泛的讀取、編輯和執行權限。Tego AI 並不否認 Anthropic 始終如一地應用此模型,但他們認為這項發現仍然至關重要,因為資料是在用戶不知情、且未經明確互動的情況下,自動、靜默地離開機器 。
值得注意的是,相同的「符號連結繞過安全檢查」失敗模式在 Claude Code 的權限子系統中已被修補兩次:
這兩個先前的修補都在檢查權限前解析了符號連結——但這個修補從未被應用於記憶體載入器的程式碼路徑 。
Tego AI 的這項揭露是一週內第二個 Claude 生態系統的漏洞。2026年7月14日,Tego 才揭露了 Claude Tag 的 Slack 整合 可能因任何訊息中的純文字 @Claude 而觸發,從而可能導致未經授權的企業內部操作 。
除了 Tego 的研究,Claude Code 在約一年的存在時間裡,已累積了至少 28 個 CVE,其中包括:
/copy 指令將回應寫入一個寫死的、全系統可讀的暫存路徑 /tmp/claude/response.md,讓任何本地用戶都能讀取機密資訊 跨產業的研究顯示,這並非 Anthropic 獨有的問題:
整個產業面臨的根本性架構矛盾是一致的:AI 程式碼代理為了發揮效用,需要廣泛的檔案系統、Shell 和網路存取權限——但這種提升的權限,正是攻擊者所需要的。每一次的沙箱逃逸、路徑遍歷和信任對話框繞過,都源於這個相同的挑戰 。攻擊面並未縮小;新的功能正以比現有漏洞修補更快的速度,引入新的攻擊向量。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月24日,資安公司 Tego AI 揭露 Anthropic 的 Claude Code 存在一項安全漏洞:藏有 @import 指令的 CLAUDE.md 檔案,可透過指向專案內部的符號連結,在開發者毫無察覺的情況下,將專案外部的檔案內容納入 AI 模型的首次請求中,過程中不會出現任何警告或同意對話框。
2026年7月24日,資安公司 Tego AI 揭露 Anthropic 的 Claude Code 存在一項安全漏洞:藏有 @import 指令的 CLAUDE.md 檔案,可透過指向專案內部的符號連結,在開發者毫無察覺的情況下,將專案外部的檔案內容納入 AI 模型的首次請求中,過程中不會出現任何警告或同意對話框。 此漏洞的核心在於「來源驗證不一致」:Claude Code 在檢查 @import 指令的「詞法路徑」(lexical path) 時,判定其位於專案內而跳過外部匯入的同意流程,但實際讀取時卻會跟隨符號連結,存取並載入專案外的任意檔案。
Anthropic 將此通報標記為「參考資訊」(Informative),認為其威脅模型中的「信任此資料夾」對話框已涵蓋相關風險,但 Tego AI 強調資料在用戶無意識下自行外洩,與用戶主動授權截然不同。