Tego AI раскрывает вторую ошибку Claude за неделю: скрытая ссылка незаметно отправляет файлы злоумышленникам.

от CyberNewswire

Тель-Авив, Израиль, 24 июля 2026 года, CyberNewswire

Через неделю после сообщения о том, что интеграция Anthropic с тегом Claude в Slack может осуществляться простым текстом “@Claude”, Tego AI сегодня опубликовала вторую часть исследования экосистемы Claude. В этой статье речь пойдет о Claude Code, агентном инструменте командной строки от Anthropic.

Клонирование обычного репозитория и запуск Claude Code могут привести к тому, что инструмент прочитает файл за пределами проекта и включит его в первый запрос модели без предупреждения или запроса на подтверждение, которые пользователь мог бы заметить. Этот метод ничем не примечателен, и отчасти поэтому он так важен. В репозитории может быть обычный на вид файл с инструкциями CLAUDE.md, директива @import которого указывает на символическую ссылку. Когда разработчик клонирует репозиторий и запускает Claude Code, инструмент переходит по ссылке к любому файлу, на который она указывает, в том числе к файлам, расположенным далеко за пределами проекта, и встраивает содержимое этого файла в первый запрос, отправляемый модели.

Ни один инструмент не вызывается, и не появляется запрос на редактирование файла. Диалоговое окно, которое Claude Code использует для отслеживания чтения файлов вне проекта, также не появляется, поскольку оно проверяет имя ссылки в репозитории, например ./link, а не внешний файл, на который указывает ссылка. Весь механизм доставки представляет собой файл в репозитории с именем link, который сам GitHub помечает как символическую ссылку, указывающую на /etc/passwd2, видимую всем, кто просматривает репозиторий.

«Контекст — это все, что отправляется в модель, а модель — это конечная точка сети, как и любая другая, — сказал Томер Нив — руководитель исследовательского отдела Tego AI. — Так что это не файл, который тихо лежит в папке с подсказками. Клонируйте репозиторий, ответьте на тот же вопрос «доверять этой папке?», на который вы всегда отвечаете, и файл из-за пределов этого репозитория может покинуть ваш компьютер по первому запросу, без выполнения кода, без участия модели и без сервера, который должен запускать злоумышленник».

В результате содержимое файла, не входящего в проект, появляется в теле запроса, который Claude Code отправляет при запуске сеанса. Данные покидают локальный компьютер в составе исходящего запроса, а не остаются только в локальном контексте модели.

Компания Anthropic уже дважды исправляла этот базовый класс уязвимостей. Примечательно в новом отчете не то, что уязвимость новая, а то, где она была обнаружена. Та же ошибка — проверка безопасности, считывающая один путь, в то время как файловая система следует по символической ссылке в другом направлении, — ранее была обнаружена в Claude Code и исправлена в CVE-2025-59829 и CVE-2026-25724. Оба случая были зарегистрированы на HackerOne и устранены в подсистеме разрешений.

Исследование Tego AI показало, что тот же дефект присутствовал в третьем пути кода — загрузчике памяти при запуске, до которого эти исправления не доходили. Этот путь также отвечает за размещение того, что он находит, в сети до того, как модель предпримет какие-либо действия. В технической документации также указано, что файл настроек, зафиксированный в репозитории, может перенаправлять исходящий трафик Claude Code на хост, выбранный автором репозитория. Открытый файл должен быть доступен для чтения только с учетной записи разработчика. Это реалистичное требование для средств непрерывной интеграции, контейнеров и стандартизированных образов для разработчиков, где пути к конфиденциальным файлам часто предсказуемы. Tego AI говорит о границе безопасности, а не об отдельной ошибке. В июле 2026 года компания сообщила о проблеме в Anthropic через HackerOne, и Anthropic закрыла ее как «информативную». Аргументация Anthropic была последовательной и четко сформулированной: согласно модели угроз Claude Code, диалоговое окно «доверять этой папке» является границей безопасности, и его принятие уже дает проекту широкий доступ для чтения, редактирования и выполнения. Tego AI не оспаривает тот факт, что Anthropic последовательно применяла заявленную модель.

«Мы понимаем эту модель. Наше раскрытие информации — это аргумент в пользу ее условий, — сказал Нив. — Один клик по кнопке «довериться этой папке» должен нести в себе огромный вес, и это происходит в момент, когда пользователь наименее осведомлен, до того, как он увидит, что делает репозиторий. Он не может отличить «запустить мой код» от «считать мой SSH-ключ и отправить его по почте», и во многих реальных случаях этот клик наследуется от родительского каталога и никогда не применяется к конкретному репозиторию. По мере того как компании внедряют агентов для написания кода на основе искусственного интеллекта, именно об этой границе им нужно иметь представление. Это исследование продолжает тему, затронутую в работе Tego AI: для корпоративных ИИ-агентов нерешенным остается вопрос авторизации, то есть того, кто или что имеет право давать агенту указания и получать доступ к его данным и подключенным системам. В исследовании Claude Tag этот вопрос поднимался в связи с входящим сообщением в Slack. В этом исследовании он поднимается в связи с обычным клонированием Git.

Tego AI отмечает, что атакам с использованием символических ссылок уже несколько десятилетий и что компания Anthropic добросовестно защищала от них Claude Code. Компания опубликовала эту статью, чтобы пользователи и службы безопасности могли точно понимать, что на практике означает «доверять этой папке».

Tego AI подтвердила уязвимость Claude Code версии 2.1.x.

Полный технический отчет доступен по ссылке: https://tego.ai/blog/a-hidden-project-link-can-make-claude-code-silently-send-your-files-to-an-attacker

О Tego AI. Tego AI — компания в сфере кибербезопасности, разрабатывающая технологию безопасности и контроля среды выполнения для корпоративных ИИ-агентов. Ее платформа помогает организациям отслеживать активность агентов и предотвращать несанкционированные или рискованные действия до того, как агенты получат доступ к конфиденциальным данным или подключенным системам. Компания работает скрытно. Это уже второе публичное раскрытие информации о безопасности за неделю. По словам представителей Tego AI, это еще не все.

Связаться: Технический директорТаль Меламед.
Tego AItal@tego.ai

источник: https://techstartups.com/2026/07/24/tego-ai-discloses-second-claude-flaw-in-a-week-hidden-link-silently-sends-files-to-attackers/