恶意 .git 配置可让 Claude Code 等 7 款 AI 编码代理执行攻击者代码
Thionne_WTZ · x · 2026-09-03
Manifold Security 披露了影响 7 款命令行 AI 编码代理的 8 个安全漏洞:仓库自带的 .git/config 中可设置 core.fsmonitor 等指向命令的 Git 配置项,代理刷新索引时会以用户权限直接执行攻击者命令——在沙箱之外、无需任何审批提示。
关键事实:
- 利用条件:仓库需以保留 .git 目录的文件形式到达(压缩包、共享网盘、同步文件夹、U盘均可),普通 git clone 不受影响
- 在 Claude Code 和 Hermes Agent 上,payload 在用户接受工作区信任提示之前就触发;Qwen Code 在用户认证前、Grok Build 在首次按键时触发
- 已修复:goose、Claude Code、Cursor
- 发布时仍未修复:Hermes Agent、Qwen Code、Grok Build,以及 Claude Code 的另一条路径(9 月 1 日复测仍可执行)
- OpenAI 同日为 Codex 中同类问题发布了 3 个 CVE,指出 helper 在沙箱外以用户权限运行,可读写删除文件
所属事件:恶意 Git 配置漏洞可操纵 AI 编码代理执行代码(2 条相关)→
「编程与Agent」频道最新
- Web Draw:MCP 读 DOM 文本替代截图,亚马逊页仅 750 token — ahstanin · 2026-09-03
- 让 Claude 自己写压缩提示词,一个巧妙的上下文管理技巧 — zsakib_ · 2026-09-03
- VibeCAD 转发者:若 AI 能自动搜罗 McMaster 零件库会更强,Fable 5.1 表现不错 — burhop · 2026-09-03
- Claude Code Opus 5 自动模式被注入劫持,攻击成功率最高达 80% — bibryam · 2026-09-03
- 开源 Ministack 单端口本地模拟 60+ AWS 服务,含真实数据库容器 — tom_doerr · 2026-09-03
- 用 Telegram 搭 Hermes agent 全程追踪饮食训练与睡眠 — brandon_galang · 2026-09-03