恶意 .git 配置可让 Claude、Codex、Cursor 等 AI 编码代理执行攻击者代码
jedisct1 · x · 2026-09-03
Manifold Security 披露了七个命令行 AI 编码代理中的八个安全漏洞:仓库自带的 Git 配置(如 core.fsmonitor)可指定代理在开发者机器上执行的命令,命令以用户权限运行,绕过沙箱且无审批提示。发布时仍有四个漏洞未修复。
- 利用条件:仓库需以含完整 .git 目录的文件形式到达(共享压缩包、同步盘、U 盘均可),普通 git clone 不受影响
- 已修复:goose、Claude Code、Cursor
- 仍未修复:Hermes Agent、Qwen Code、Grok Build 及 Claude Code 的另一条路径,9 月 1 日复测时仍会执行仓库提供的命令
- 触发时机:Claude Code 和 Hermes Agent 在用户接受 workspace-trust 提示前即触发;Qwen Code 在用户认证前;Grok Build 在第一次按键时
- OpenAI 同日就 Codex 中同类问题发布三个 CVE,称该辅助进程在沙箱外以用户权限运行,可读写删除用户文件
开发者应避免通过非 clone 方式分发含 .git 目录的仓库。
所属事件:恶意 Git 配置漏洞可操纵 AI 编码代理执行代码(2 条相关)→
「编程与Agent」频道最新
- 105 个隐藏 bug 实测:Fable 5.1 找出 43 个,无一模型全中 — PawelHuryn · 2026-09-03
- 独立作者为小说搭建 Agent 分发层:A2A 端点+向量库实验 — patternflow · 2026-09-03
- Bezalel 一条 MCP URL 给 Agent 配齐记忆、邮箱、电脑和支付 — Rasmic · 2026-09-03
- jjk-explain:一条 Claude Code 命令生成《咒术回战》风格讲解视频 — teortaxesTex · 2026-09-03
- 105 个真实 bug 实测:Gemini 3.8 Flash 花 $9.78 修 20 个,进步明显 — PawelHuryn · 2026-09-03
- 开发者发布 Human Tool 插件:让 Claude Code 反过来把人当工具使 — huopak · 2026-09-03