Telaviva, Izraēla, 2026. gada 24. jūlijs, CyberNewswire
Nedēļu pēc tam, kad tika atklāts, ka Anthropic Claude Tag Slack integrāciju varētu veicināt vienkāršs teksts “@Claude”, Tego AI šodien publicēja otro pētījumu par Kloda ekosistēmu. Šis koncentrējas uz Klods KodsAnthropic aģents komandrindas kodēšanas rīks.
Parastas repozitorija klonēšana un Kloda koda palaišana var likt rīkam nolasīt failu ārpus projekta un iekļaut to modeļa pirmajā pieprasījumā bez brīdinājuma vai apstiprināšanas uzvednes, ko lietotājs varētu atpazīt.
Tehnika ir parasta, un tāpēc tai ir nozīme. Repozitorijs var izveidot normāla izskata instrukciju failu, CLAUDE.mdkura @importēt direktīva norāda uz simbolisku saikni. Kad izstrādātājs klonē repozitoriju un palaiž Claude Code, rīks seko saitei uz jebkuru failu, ko tas atrisina, ieskaitot failus, kas atrodas ārpus projekta, un saloka šī faila saturu pirmajā pieprasījumā, ko tas nosūta modelim.
Neaktivizējas neviens rīka izsaukums, un netiek parādīts faila rediģēšanas apstiprinājums. Dialogs, ko Kloda Kods izmanto, lai uztvertu ārpusprojekta lasījumus, arī neparādās, jo tas pārbauda repozitorijā esošās saites nosaukumu, piemēram, ./saitenevis ārējais fails, uz kuru tiek atvērta saite.
Viss piegādes mehānisms ir repozitorija fails ar nosaukumu saite ko pats GitHub apzīmē kā simbolisku saiti, uz kuru norāda /etc/passwd2redzams ikvienam, kas pārlūko repozitoriju.

“Konteksts ir viss, kas tiek nosūtīts modelim, un modelis ir tīkla galapunkts tāpat kā jebkurš cits,” sacīja Tomer Niv, Tego AI pētniecības vadītājs. “Tātad šis nav fails, kas mierīgi atrodas uzvednē. Klonējiet repo, atbildiet ar to pašu: “Vai uzticēties šai mapei?” uz jautājumu, uz kuru vienmēr atbildat, un fails no ārpuses, kas repo var atstāt jūsu datoru pēc pirmā pieprasījuma, bez koda izpildes, bez modeļa sadarbības un servera, kas uzbrucējam ir jāpalaiž.
Rezultāts ir tāds, ka ārpusprojekta faila saturs tiek parādīts pieprasījuma pamattekstā, ko Kloda kods nosūta, kad sākas sesija. Dati atstāj lokālo mašīnu kā daļu no izejošā pieprasījuma, nevis paliek tikai vietējā modeļa kontekstā.


Anthropic jau divas reizes ir novērsis šo pamatā esošo trūkumu. Ievērojamu jauno ziņojumu padara tas, kur atrodas trūkums, nevis tas, ka modelis ir jauns.
Tā pati kļūme, drošības pārbaude, kas nolasa vienu ceļu, kamēr failu sistēma seko simboliskai saitei uz citu, iepriekš parādījās Kloda kodā un tika pareizi izlabota CVE-2025-59829 un CVE-2026-25724. Par abiem tika ziņots, izmantojot HackerOne, un tie tika atrisināti atļauju apakšsistēmā.
Tego AI pētījumi liecina, ka tas pats defekts saglabājās trešajā koda ceļā, starta atmiņas ielādējā, kuru šie labojumi nesasniedza. Šis ceļš ir arī tas, kas atrasto ievieto tīklā, pirms modelis ir veicis nekādas darbības.
Tehniskais ieraksts arī dokumentē, ka repozitorija veikts iestatījumu fails var novirzīt Kloda Koda izejošo galapunktu uz repozitorija autora izvēlēto resursdatoru, kas ir atsevišķi zināma darbība. Atklātajam failam ir jābūt lasāmam tikai paša izstrādātāja kontā. Tas ir reāls nosacījums CI skrējējiem, konteineriem un standartizētiem izstrādātāju attēliem, kur sensitīvo failu ceļi bieži ir paredzami.
Tego AI jautājums ir par šo drošības robežu, nevis par vienu kļūdu. Uzņēmums par šo problēmu ziņoja Anthropic, izmantojot HackerOne 2026. gada jūlijā, un Anthropic to slēdza kā informatīvu.
Anthropic pamatojums bija konsekvents un skaidri norādīts: saskaņā ar Claude Code draudu modeli dialoglodziņš “uzticieties šai mapei” ir drošības robeža, un, pieņemot to, projektam jau tiek piešķirta plaša lasīšanas, rediģēšanas un izpildes piekļuve. Tego AI neapstrīd, ka Anthropic konsekventi piemēroja savu norādīto modeli.
“Mēs saprotam modeli. Mūsu izpaušana ir arguments par tā noteikumiem,” sacīja Nivs. “Vienam klikšķim uz “Uzticieties šai mapei” tiek prasīts piešķirt milzīgu svaru pēc iespējas vismazāk informētā brīdī, pirms esat redzējis kaut ko, ko dara repozitorijs. Tas nevar noteikt atšķirību starp “palaist manu kodu” un “lasīt manu SSH atslēgu un nosūtīt to pa pastu”, un daudzos reālos iestatījumos klikšķis tika mantots no vecākdirektorija, kas nekad nav parādīts AI repository uzņēmumiem. ir tieši tā robeža, par kuru viņiem ir jāspēj spriest.
Atklāšana turpina tēmu Tego AI pētījumā: uzņēmuma AI aģentiem neatrisināts jautājums ir autorizācija, kas nozīmē, kam vai ko ir atļauts instruēt aģentu un sasniegt tā datus un saistītās sistēmas. Claude Tag pētījums izvirzīja šo jautājumu par ienākošo Slack ziņojumu. Šis pētījums norāda uz parastu Git klonu.
Tego AI atzīmē, ka simbolisku saišu uzbrukumi ir gadu desmitiem veci un ka Anthropic ir vairākkārt labticīgi vērsis pret tiem Klodu Kodu. Uzņēmums publicēja aprakstu, lai lietotāji un drošības komandas varētu precīzi spriest par to, ko “uzticēties šai mapei” piešķir praksē.
Tego AI apstiprināja uzvedību pret Claude Code v2.1.x.
Pilns tehniskais ziņojums ir pieejams: https://tego.ai/blog/a-hidden-project-link-can-make-claude-code-silently-send-your-files-to-an-attacker
Par Tego AI
Tego AI ir kiberdrošības uzņēmums, kas izstrādā izpildlaika drošības un kontroles tehnoloģiju uzņēmumu AI aģentiem. Tās platforma palīdz organizācijām pārraudzīt aģentu darbību un apturēt nesankcionētas vai riskantas darbības, pirms aģenti piekļūst sensitīviem datiem vai savienotām sistēmām.
Uzņēmums darbojas slepeni. Šī ir jau otrā sabiedriskās drošības informācija nedēļas laikā. Saskaņā ar Tego AI teikto, priekšā ir vēl vairāk.
Sazināties
CTO
Tals Melameds
Tego AI
[email protected]