Tego AI đã công bố một khám phá bảo mật quan trọng liên quan đến lỗ hổng CVE tiềm ẩn trong Claude Code, công cụ mã hóa dòng lệnh agentic của Anthropic. Nghiên cứu này tiết lộ một phương thức mà qua đó các tệp nằm ngoài thư mục dự án có thể bị đọc và gửi đi một cách âm thầm, vượt qua các cơ chế kiểm soát bảo mật thông thường.
Khám phá Lỗ hổng Kỹ thuật: Đọc Tệp Ngoài Dự án Thông qua Liên kết Biểu tượng
Lỗ hổng này xuất phát từ cách Claude Code xử lý các liên kết biểu tượng (symbolic links) trong một kho lưu trữ Git đã sao chép. Khi một nhà phát triển sao chép một kho lưu trữ thông thường và khởi động Claude Code, một tệp hướng dẫn có tên CLAUDE.md bên trong kho lưu trữ có thể chứa chỉ thị @import.
Cơ chế Lây nhiễm Qua Kho Lưu trữ Git
Chỉ thị @import này được thiết kế để trỏ đến một liên kết biểu tượng. Khi Claude Code xử lý tệp CLAUDE.md, nó sẽ đi theo liên kết biểu tượng này đến tệp mà nó giải quyết, ngay cả khi tệp đó nằm ngoài cấu trúc thư mục của dự án đã sao chép. Nội dung của tệp ngoài dự án sau đó được gói gọn và đưa vào yêu cầu đầu tiên mà Claude Code gửi đến mô hình AI.
Ví dụ về nội dung tệp CLAUDE.md có thể như sau:
@import ./link
Trong trường hợp này, ./link là một liên kết biểu tượng được cam kết vào kho lưu trữ, ví dụ, trỏ tới một tệp nhạy cảm như /etc/passwd2 (trong môi trường Linux/Unix) hoặc các tệp cấu hình quan trọng khác trên hệ thống cục bộ của nhà phát triển. GitHub thậm chí có thể nhận dạng và dán nhãn tệp link này là một liên kết biểu tượng khi duyệt kho lưu trữ.
Đặc điểm Đáng lo ngại: Không Có Cảnh báo hoặc Xác nhận
Điểm đáng lo ngại của lỗ hổng này là quá trình đọc và gửi tệp diễn ra mà không có bất kỳ cảnh báo hoặc yêu cầu phê duyệt nào từ người dùng. Không có lời gọi công cụ (tool call) nào được kích hoạt, cũng không có yêu cầu phê duyệt chỉnh sửa tệp nào xuất hiện. Hộp thoại mà Claude Code sử dụng để phát hiện các thao tác đọc tệp ngoài dự án cũng không hiển thị.
Nguyên nhân là do cơ chế kiểm tra bảo mật này chỉ xem xét tên của liên kết trong kho lưu trữ (ví dụ: ./link), mà không kiểm tra tệp bên ngoài mà liên kết đó thực sự trỏ đến. Điều này tạo ra một điểm mù đáng kể, cho phép kẻ tấn công khai thác mà không bị phát hiện.
Dữ liệu Rò rỉ Kín đáo: Tệp Địa phương Truyền ra Ngoài Hệ thống
Kết quả trực tiếp của lỗ hổng này là nội dung của tệp ngoài dự án sẽ xuất hiện bên trong phần thân của yêu cầu mà Claude Code gửi đi khi phiên làm việc bắt đầu. Điều này có nghĩa là dữ liệu nhạy cảm không chỉ dừng lại trong ngữ cảnh cục bộ của mô hình mà còn rời khỏi máy tính cục bộ như một phần của yêu cầu mạng outbound.
Bản chất của Mối đe dọa và Rủi ro Bảo mật
Tomer Niv, Trưởng nhóm Nghiên cứu tại Tego AI, đã nhấn mạnh: “Ngữ cảnh là bất cứ thứ gì được gửi đến mô hình, và mô hình là một điểm cuối mạng giống như bất kỳ điểm cuối nào khác. Đây không phải là một tệp nằm im lặng trong một lời nhắc. Sao chép một kho lưu trữ, trả lời câu hỏi ‘tin tưởng thư mục này?’ mà bạn vẫn thường trả lời, và một tệp từ bên ngoài kho lưu trữ đó có thể rời khỏi máy của bạn trong yêu cầu đầu tiên, không có thực thi mã, không cần sự hợp tác của mô hình và không cần máy chủ nào mà kẻ tấn công phải chạy.”
Điều này cho thấy rủi ro bảo mật cao khi các tệp nhạy cảm trên hệ thống của nhà phát triển có thể bị đánh cắp mà không cần đến các phương pháp tấn công phức tạp truyền thống. Đây là một ví dụ điển hình về cách các lỗ hổng tưởng chừng đơn giản có thể dẫn đến hậu quả nghiêm trọng.
Lịch sử Lặp lại: Lỗ hổng Kỹ thuật Tương tự Trong Các Phiên bản Trước
Anthropic đã từng khắc phục lớp lỗi cơ bản này hai lần trước đây. Điểm đáng chú ý của báo cáo mới này không phải là một kiểu lỗ hổng hoàn toàn mới, mà là vị trí của lỗ hổng. Cùng một kiểu lỗi – kiểm tra bảo mật đọc một đường dẫn trong khi hệ thống tệp đi theo một liên kết biểu tượng đến một đường dẫn khác – đã từng xuất hiện trong Claude Code và đã được khắc phục đúng cách.
Các Mã định danh CVE đã được Vá
Hai lỗ hổng trước đây đã được báo cáo thông qua nền tảng HackerOne và được giải quyết trong hệ thống quyền. Các mã định danh CVE cho các lỗ hổng này là CVE-2025-59829 và CVE-2026-25724. Việc khắc phục đã đảm bảo rằng các hành vi độc hại tương tự không thể xảy ra thông qua các đường dẫn mã đó.
Đường dẫn Mã Chưa được Khắc phục: Bộ Tải Bộ nhớ Khởi động
Tuy nhiên, nghiên cứu của Tego AI chỉ ra rằng cùng một khiếm khuyết vẫn tồn tại trên một đường dẫn mã thứ ba, đó là bộ tải bộ nhớ khởi động (startup memory loader). Các bản vá trước đây đã không tiếp cận được đường dẫn này. Đường dẫn này cũng chính là nơi đưa dữ liệu mà nó tìm thấy lên mạng trước khi mô hình thực hiện bất kỳ hành động nào, làm tăng tính nghiêm trọng của vấn đề.
Tác động Mở rộng: Chuyển hướng Điểm cuối và Các Ngữ cảnh Thực tế
Báo cáo kỹ thuật của Tego AI cũng ghi nhận rằng một tệp cấu hình được cam kết vào kho lưu trữ có thể chuyển hướng điểm cuối outbound của Claude Code đến một máy chủ do tác giả kho lưu trữ lựa chọn. Đây là một hành vi đã được biết đến, nhưng khi kết hợp với lỗ hổng liên kết biểu tượng, nó làm tăng đáng kể phạm vi và mức độ nghiêm trọng của cuộc tấn công.
Chuyển hướng Điểm cuối Outbound
Với khả năng chuyển hướng điểm cuối, kẻ tấn công không chỉ có thể đánh cắp dữ liệu mà còn kiểm soát nơi dữ liệu đó được gửi đến. Điều này biến Claude Code thành một công cụ tiềm năng để exfiltrate dữ liệu nhạy cảm trực tiếp đến máy chủ của kẻ tấn công, thay vì chỉ đến điểm cuối của mô hình Anthropic.
Điều kiện Khai thác và Ngữ cảnh Doanh nghiệp
Tệp bị lộ chỉ cần có thể đọc được bởi tài khoản của nhà phát triển. Đây là một điều kiện thực tế trong nhiều môi trường doanh nghiệp hiện đại, bao gồm các hệ thống tích hợp liên tục (CI runners), các vùng chứa (containers), và các ảnh phát triển tiêu chuẩn hóa, nơi các đường dẫn tệp nhạy cảm thường có thể dự đoán được. Trong các môi trường này, nguy cơ khai thác lỗ hổng CVE này trở nên cao hơn bao giờ hết.
Quan điểm về Biên giới Bảo mật và Khuyến nghị An ninh Mạng
Tego AI đã báo cáo vấn đề này cho Anthropic thông qua HackerOne vào tháng 7 năm 2026. Anthropic đã đóng báo cáo này với trạng thái “Informative” (Mang tính Thông tin). Lý do của Anthropic nhất quán và rõ ràng: theo mô hình mối đe dọa của Claude Code, hộp thoại “tin tưởng thư mục này” (trust this folder) là biên giới bảo mật, và việc chấp nhận nó đã cấp cho dự án quyền đọc, chỉnh sửa và thực thi rộng rãi.
Biên giới “Tin tưởng Thư mục này”
Tego AI không phản đối việc Anthropic đã áp dụng mô hình của mình một cách nhất quán. Tuy nhiên, Tomer Niv phát biểu: “Chúng tôi hiểu mô hình. Tiết lộ của chúng tôi là một lập luận về các điều khoản của nó. Một cú nhấp chuột duy nhất vào ‘tin tưởng thư mục này’ đang phải gánh một lượng trọng trách khổng lồ, vào thời điểm ít thông tin nhất có thể, trước khi bạn thấy bất kỳ điều gì mà kho lưu trữ đó thực hiện. Nó không thể phân biệt giữa ‘chạy mã của tôi’ và ‘đọc khóa SSH của tôi và gửi nó đi’, và trong nhiều thiết lập thực tế, cú nhấp chuột đó được kế thừa từ một thư mục cha và không thực sự hiển thị cho kho lưu trữ đang xét.”
Đối với các doanh nghiệp đang áp dụng các tác nhân mã hóa AI, đây chính xác là biên giới mà họ cần có khả năng lập luận và hiểu rõ. Vấn đề chính là ủy quyền – ai, hoặc cái gì, được phép hướng dẫn tác nhân và truy cập dữ liệu cùng các hệ thống được kết nối của nó. Nghiên cứu trước đây của Tego AI về Claude Tag đã đặt ra câu hỏi này về một tin nhắn Slack đến; nghiên cứu hiện tại đặt ra nó về một thao tác sao chép Git thông thường. Đây là một vấn đề quan trọng đối với an ninh mạng trong bối cảnh AI đang phát triển nhanh chóng.
Hậu quả và Phiên bản Bị Ảnh hưởng
Tego AI đã xác nhận hành vi này trên Claude Code v2.1.x. Các nhóm bảo mật và người dùng cần nhận thức rõ về những gì “tin tưởng thư mục này” thực sự cấp quyền trên thực tế. Việc hiểu rõ các cơ chế khai thác như liên kết biểu tượng là rất quan trọng để xây dựng các biện pháp phòng thủ hiệu quả.
Báo cáo kỹ thuật đầy đủ có sẵn tại: Tego AI: A Hidden Project Link Can Make Claude Code Silently Send Your Files To An Attacker.
Ý nghĩa đối với Doanh nghiệp và Tương lai của Bảo mật AI
Các cuộc tấn công dựa trên liên kết biểu tượng đã tồn tại hàng thập kỷ, và Anthropic đã nhiều lần tăng cường bảo mật cho Claude Code để chống lại chúng một cách thiện chí. Tuy nhiên, sự tái xuất hiện của một lỗ hổng CVE tương tự trong một đường dẫn mã khác cho thấy sự phức tạp trong việc bảo vệ các công cụ AI hiện đại.
Các tổ chức cần xem xét các giải pháp bảo mật runtime và công nghệ kiểm soát cho các tác nhân AI của họ. Việc giám sát hoạt động của tác nhân và ngăn chặn các hành động trái phép hoặc rủi ro trước khi các tác nhân truy cập dữ liệu nhạy cảm hoặc các hệ thống được kết nối là điều tối quan trọng để giảm thiểu rủi ro bảo mật. Điều này sẽ giúp các doanh nghiệp xây dựng một chiến lược an ninh mạng mạnh mẽ hơn khi tích hợp AI vào quy trình làm việc.










