NYHETER

Dold projektlänk i Claude Code kan skicka dina filer till en angripare

Tego AI visar att Claude Code kan skicka filer till en angripare via en dold symbolisk länk i ett repository, utan kodkörning eller varning.

Dold projektlänk i Claude Code kan skicka dina filer till en angripare

Säkerhetsföretaget Tego AI har publicerat en ny rapport som visar att Claude Code, Anthropics kodningsverktyg för kommandoraden, kan skicka filer från din dator till en angripare genom en dold projektlänk. Det krävs varken kodkörning, användarens godkännande eller att AI-modellen samarbetar.

Tekniken fungerar så: ett repository innehåller en vanlig instruktionsfil (CLAUDE.md) vars import-direktiv pekar på en symbolisk länk. När en utvecklare klonar repot och startar Claude Code följer verktyget länken till vilken fil den pekar på, även filer långt utanför projektet, och skickar innehållet som en del av det första anropet till modellen.

Inget verktygsanrop triggas och inga godkännandedialoger dyker upp. Kontrollen som ska fånga läsning utanför projektet tittar bara på länkens namn i repot, inte på vilken extern fil som faktiskt läses.

"Klona ett repo, svara ja på samma 'lita på den här mappen'-fråga du alltid svarar på, och en fil utanför repot kan lämna din maskin på det första anropet. Ingen kodkörning, inget samarbete från modellen, och ingen server som angriparen behöver köra," säger Tomer Niv, Head of Research på Tego AI.

Anthropic har redan fixat samma typ av fel två gånger tidigare (CVE-2025-59829 och CVE-2026-25724), båda i permission-systemet. Men Tego AI:s forskning visar att samma brist fortfarande fanns i en tredje kodväg som hanterar startup-minne, en väg som de tidigare fixarna aldrig nådde.

Rapporten visar också att en inställningsfil i ett repository kan omdirigera Claude Codes utgående trafik till en server som repoägaren väljer. Den exponerade filen behöver bara vara läsbar för utvecklarens eget konto, vilket är vanligt i CI-miljöer, containrar och standardiserade utvecklarbilder.

Tego AI rapporterade problemet till Anthropic via HackerOne i juli 2026. Anthropic stängde rapporten som "Informative" och hänvisade till sin hotmodell: 'lita på den här mappen'-dialogen är den definierade säkerhetsgränsen, och att acceptera den ger redan projektet bred läs-, redigerings- och köråtkomst.

"Vi förstår modellen. Vår rapport är ett argument om dess villkor," säger Niv. "Ett enda klick bär en enorm mängd vikt vid den minst informerade tidpunkten, innan du har sett något i repot. Det kan inte skilja mellan 'kör min kod' och 'läs min SSH-nyckel och skicka den ut'."

Tego AI bekräftade beteendet mot Claude Code v2.1.x. Den fullständiga tekniska rapporten finns på Tego AI:s blogg.