Claude Code-da Symlink Zəifliyinin Aşkarlanması
Son hesabatlara görə, Anthropic şirkətinin Claude Code platformasında yeni bir təhlükəsizlik zəifliyi aşkarlanıb. Bu boşluq, zərərli repository-lərə istifadəçinin yerli fayllarını, sistemin icazə dialoqunu tətikləmədən və istifadəçinin xəbəri olmadan səssizcə exfiltrate etməyə imkan verir. Problemin əsasında Claude Code-un yaddaş idxal funksiyasının symlink-ləri gözlənilən təhlükəsizlik yoxlamalarından fərqli şəkildə idarə etməsi dayanır.
Vulnerabilitetin İşləmə Mexanizmi
Claude Code, layihə daxilindəki `@import` göstəricilərini yoxlayarkən vizual olaraq görünən yolu əsas götürür. Lakin faylı oxuyarkən əməliyyat sistemi symlink-i onun həqiqi hədəfinə yönləndirir. Bu fərq zərərli bir repository-yə öz kataloqundan kənarda olan oxuna bilən faylı xarici idxal xəbərdarlığı olmadan daxil etməyə imkan verir.
Hücum mexanizmi belə işləyir: zərərli bir repository CLAUDE.md faylında `@./link` kimi bir sətir yerləşdirə bilər. Daha sonra bu ‘link’ Git symlink-i olaraq `/etc/passwd`, `/proc/self/environ` və ya digər həssas yerli fayllara işarə edə bilər. Claude Code `/link` yolunu layihə daxilində hesab etdiyi üçün heç bir xəbərdarlıq yaratmır. Lakin yaddaş yükləyicisi faylı oxuyanda əməliyyat sistemi symlink-i izləyərək repository-dən kənardakı əsl hədəfə çatır.
Məlumatların Exfiltration-ı və Təsiri
Xarici faylın məzmunu Claude Code modelinin ilkin kontekstinə əlavə olunur. Bu, Claude Code hər hansı bir əmr icra etmədən, alət işə salmadan və ya istifadəçidən təsdiq istəmədən baş verir. Hesabatlar göstərir ki, idxal edilmiş faylın məzmunu Claude Code tərəfindən göndərilən ilk xarici sorğuya daxil edilir.
Defolt olaraq, bu məzmun Anthropic-in API endpoint-inə göndərilir. Lakin, repository tərəfindən idarə olunan `.claude/settings.json` faylları `ANTHROPIC_BASE_URL` konfiqurasiya dəyişdiricisini təyin edərək Claude Code trafikini fərqli bir endpoint-ə yönləndirə bilər. Tego tədqiqatçıları, bu yolla idxal edilmiş məlumatların repository tərəfindən seçilmiş serverə exfiltrate edilə biləcəyini nümayiş etdiriblər.
Bu problem, xüsusilə ev qovluğu (`~/src` və ya `/Users` kimi) kimi geniş ana kataloqlara etibar edən tərtibatçılar üçün aktualdır. Claude Code-un iş sahəsi etibarı, etibarlı kataloqlardakı repository-lərə tətbiq olunur, yəni yeni klonlanmış layihə yeni bir etibar dialoqu tələb etməyə bilər. Bu davranış əvvəlki Claude Code symlink problemləri, o cümlədən CVE-2025-59829 və CVE-2026-25724 ilə əlaqələndirilir. Hər iki halda, Anthropic təhlükəsizlik yoxlamalarını tətbiq etməzdən əvvəl symlink-ləri həll edərək oxşar bir boşluğu aradan qaldırmışdı.
Anthropic-in Mövqeyi və Tövsiyələr
Tədqiqatçılar bu davranışı Claude Code-un 2.1.215 versiyasında sınaqdan keçiriblər, statik analiz isə 2.1.207 versiyasında da problemi müəyyən edib. Anthropic, HackerOne-a göndərilən bu hesabatı “məlumatlandırıcı” kimi təsnif edib və iş sahəsi etibarının nəzərdə tutulan təhlükəsizlik sərhədi olduğunu, bunun da etibarlı layihə kontekstində oxumaq, redaktə etmək və icra etməyə imkan verdiyini bildirib.
Tədqiqatçılar, idxal hədəflərini məhdudlaşdırma və icazə yoxlamalarını tətbiq etməzdən əvvəl kanonikləşdirməyi tövsiyə edirlər. Onlar həmçinin, idxalların repository-dən kənara çıxdığı hallarda istifadəçilərə xəbərdarlıq edilməsini və repository konfiqurasiyalarında endpoint-ləri dəyişdirə bilən parametrlərin aydın şəkildə müəyyən edilməsini məsləhət görürlər.