Tego AI, Claude Code 내 데이터 유출 취약점 공개
- •Tego AI는 Claude Code에서 로컬 파일을 외부 공격자에게 몰래 전송할 수 있는 취약점을 발견했다.
- •해당 결함은 심볼릭 링크를 악용해 보안 경계를 우회하며, 특히 Claude Code v2.1.x 버전에 영향을 준다.
- •Anthropic은 '폴더 신뢰(trust this folder)' 확인창이 보안 범위를 결정한다고 답하며 해당 보고서를 정보 제공용으로 분류했다.
사이버 보안 기업 Tego AI는 에이전틱 AI 명령 줄 코딩 도구인 Anthropic의 Claude Code에서 사용자의 동의 없이 로컬 파일을 외부로 유출할 수 있는 취약점을 공개했다. 공격자는 저장소 내에 특정 위치를 가리키는 심볼릭 링크를 포함시킴으로써, 이 도구가 프로젝트 디렉터리 외부의 민감한 파일까지 읽도록 유도할 수 있다. 개발자가 저장소를 복제하고 Claude Code를 초기화하면, 도구가 자동으로 링크를 따라가 모델의 초기 요청에 타겟 파일 내용을 포함시킨다. 이 과정에서 보안 경고나 파일 수정 승인, 도구 실행 알림 등은 전혀 발생하지 않는다.
Tego AI의 연구에 따르면 해당 결함은 도구의 시작 메모리 로더 내부에 존재한다. Anthropic은 과거 CVE-2025-59829 및 CVE-2026-25724를 통해 다른 경로의 심볼릭 링크 취약점을 해결했으나, 이번 발견 지점은 여전히 보호받지 못한 상태였다. 데이터는 사용자가 모델과 상호작용하기 전에 네트워크로 전송되어, CI 실행 환경이나 표준화된 개발자 이미지처럼 파일 경로가 예측 가능한 환경에서 위험이 크다.
Tego AI의 연구 책임자인 토머 니브(Tomer Niv)는 Claude Code v2.1.x 버전에서 해당 동작을 확인했다고 밝혔다. Tego AI가 2026년 7월 해커원(HackerOne)을 통해 이 문제를 보고했을 때, Anthropic은 '폴더 신뢰' 대화 상자가 보안 경계 역할을 하므로 사용자가 이를 승인하면 도구가 해당 저장소 내에서 읽기, 편집, 실행 권한을 갖는다는 입장을 고수하며 보고서를 종결했다. Tego AI는 현재의 신뢰 모델이 기업용 보안에 필요한 세밀한 권한 제어를 결여하고 있다는 점을 강조했다.
이번 공개는 Tego AI가 일주일 만에 Claude 생태계에서 찾아낸 두 번째 보안 결함이다. 에이전트 런타임 보안 솔루션을 개발하는 이 기업은 앞으로도 기업용 에이전틱 시스템의 권한 관리 문제를 지속적으로 연구해 발표할 계획이다. Tego AI는 보안팀이 민감한 환경에 AI 코딩 도구를 배포할 때 초기화 시 부여되는 광범위한 권한 범위를 고려해야 한다고 조언했다.