恶意.git配置可让Claude、Codex、Cursor等AI代理运行攻击者代码

8个Git配置漏洞可让接收的仓库通过7款AI编码代理运行命令;发布时仍有4个未修复

The Hacker News The Hacker News
漏洞分析云安全开源安全漏洞利用远程代码执行

Manifold Security已披露7款命令行AI编码代理存在的8个安全漏洞,这些漏洞的核心是仓库自身的Git配置指定了代理在开发者机器上运行的命令,发布时仍有4个未修复

该命令以用户身份在代理的沙箱外运行,且无需批准提示;利用该漏洞要求仓库以包含完整.git目录的文件形式存在,共享归档文件、共享驱动器、同步文件夹或USB存储设备会保留该目录,而普通克隆则不会

goose、Claude Code和Cursor已发布修复,而Manifold在1重新测试时,Hermes Agent、Qwen Code、Grok Build以及Claude Code的第二条路径仍在执行仓库提供的命令

OpenAI在同一天发布了3个自有CVE,涵盖Codex中同一类漏洞,功劳归于三个独立研究团队

OpenAI在CVE-2026-19592的记录中表示:“该辅助程序在Codex的命令沙箱外运行,且无需用户批准提示,允许攻击者控制的代码以用户权限运行。该代码可读取、更改或删除用户的文件,并访问用户账户可用的其他资源。”

在Claude Code和Hermes Agent上,有效载荷在接受工作区信任提示前触发;在Qwen Code上,在用户认证前触发;在Grok Build上,在首次按键时触发

core.fsmonitor是Git的性能设置,其值为Git用于识别已更改文件的命令,Git从仓库自身的.git/config中读取该设置。任何刷新索引的操作(包括git status和git diff)都会执行该命令

这些代理在后台调用这些命令以确定所在分支和已更改文件,不会修改仓库的配置

Manifold将这些发现以GitSpawn的形式发布,详细描述了8个漏洞中的5个,并表示在比其命名更多的代理中发现了该模式

“该漏洞不在模型中,也不是新漏洞。它存在于底层的普通组件中,即代理在会话启动时生成的用于确定自身位置的子进程,”Manifold表示

受影响的代理及版本如下:

在goose中,goose review命令使用一个配置标志构建Git调用:-c core.quotePath=off,且不剥离其他任何内容

GitHub为CVE-2026-72718分配了CVSS 4.0基础分数7.0,相关公告将功劳归于Francisco Rosales,这是这些发现中唯一的分数

“因此在恶意仓库中运行goose review会运行攻击者代码——无需提交提示、无需调用模型、无需工具批准、无需信任提示。该命令在goose联系模型之前就会执行,”公告中表示

Sonar在4月报告了相同的漏洞源,指出Anthropic已调整过一次启动序列以修复该问题,并在1.63.1之前在Visual Studio Code中发现了相同的信任对话框绕过(CVE-2021-43891),以及在2021.3.1之前在JetBrains IDE中发现了相同的绕过(CVE-2022-24346

Sonar表示:“在2.0.34版本中,Claude已更新,通过在用户批准信任对话框前不再运行git status来缓解该特定漏洞。不过,相关问题仍然存在。”

版本 2.0.34 于 5 年 11 月、2025 发布,Manifold 报告称 2.1.193 版本(于 25 年 6 月、2026 发布)同样存在该启动行为。

Anthropic 此前已披露 Claude Code 中存在 信任前执行漏洞,其针对 CVE-2026-55607 的 6 月安全公告指出,工作树操作期间会执行 git fsmonitor。

仍未修补的内容

Manifold 提交的报告中,有 5 份被判定为其他研究人员独立提交的漏洞的重复报告,其中 1 份与其他报告在同一天提交。

研究人员于 26 年 6 月报告了 Claude Code 的 core.fsmonitor 漏洞,并称该漏洞已在 2.1.196 版本于 29 年 6 月修复。Manifold 表示,该报告被判定为当天早些时候提交的一份报告的重复报告而关闭。

Anthropic 未针对该漏洞发布安全公告,《黑客新闻》于 2 年 9 月确认,该供应商发布的 npm 包安全公告记录未涵盖 Claude Code 的这两项漏洞。

通过 claude ultrareview 触发的第二条 Claude Code 路径会启用 Manifold 未公开的另一个 Git 配置键。同时,该漏洞仍处于活跃状态,Manifold 于 2.1.252 年 1 月确认,针对当前版本 2.1.258 存在该问题。目前尚无信息表明后续版本是否已修复该漏洞。

阿里巴巴安全响应中心于 7 年 7 月接受了 Qwen Code 的漏洞报告。《黑客新闻》于 2 年 9 月通过 npm 注册表确认,Manifold 重新测试的版本 0.22.3 是最新发布的版本。

Manifold 表示,Nous Research 的 Hermes Agent 于 7 月被操作人员 无人值守运行以入侵泰国政府网络,该 Agent 触发了五个渠道的六次联系尝试,且该私人安全咨询未被分类处理。

据 Manifold 称,VulnCheck 已分配 CVE-2026-71963 标识符。《黑客新闻》于 2 年 9 月在 MITRE 的 CVE 列表中未找到该标识符的公开记录,而其两侧的标识符均为 VulnCheck 的公开记录。

xAI 于 1 年 7 月将一份同类早期报告标记为信息性报告并关闭。其将 Manifold 在 14 年 7 月提交的报告判定为该报告的重复报告并关闭。

针对 同一 0.2.93 版本 的独立研究发现,Grok Build 会将整个 Git 仓库上传至 xAI 存储,该公司通过 X(原 Twitter)而非安全公告处理了此问题。

Manifold 三周前记录了 Cursor CLI 中的同类漏洞,其中仓库提供的设置命令在工作区信任提示之前运行,且在沙箱之外执行。

目前尚无来源报告上述任何漏洞被利用。《黑客新闻》于 2 年 9 月检查了美国网络安全和基础设施安全局(CISA)的已知被利用漏洞目录,该目录版本为 2026.09.01,包含 1、687 条目,未发现上述任何 CVE 被列入。

Cobalt 在 12 月的红队报告中表示:“FSMonitor 滥用利用的是合法功能,而非漏洞。它利用 Git 的灵活性与现代 IDE 的自动化能力的交叉点,将仓库打开事件转化为代码执行。”

建议用户执行以下检查:

截至 2 年 9 月,Codex CLI 的当前版本为 0.152.1,因此固定安装版本低于 0.131.0 的设备仍处于暴露状态。

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.