Manifold Security已披露7款命令行AI编码代理存在的8个安全漏洞,这些漏洞的核心是仓库自身的Git配置指定了代理在开发者机器上运行的命令,发布时仍有4个未修复
该命令以用户身份在代理的沙箱外运行,且无需批准提示;利用该漏洞要求仓库以包含完整.git目录的文件形式存在,共享归档文件、共享驱动器、同步文件夹或USB存储设备会保留该目录,而普通克隆则不会
goose、Claude Code和Cursor已发布修复,而Manifold在1重新测试时,Hermes Agent、Qwen Code、Grok Build以及Claude Code的第二条路径仍在执行仓库提供的命令
OpenAI在同一天发布了3个自有CVE,涵盖Codex中同一类漏洞,功劳归于三个独立研究团队
OpenAI在CVE-2026-19592的记录中表示:“该辅助程序在Codex的命令沙箱外运行,且无需用户批准提示,允许攻击者控制的代码以用户权限运行。该代码可读取、更改或删除用户的文件,并访问用户账户可用的其他资源。”
在Claude Code和Hermes Agent上,有效载荷在接受工作区信任提示前触发;在Qwen Code上,在用户认证前触发;在Grok Build上,在首次按键时触发
core.fsmonitor是Git的性能设置,其值为Git用于识别已更改文件的命令,Git从仓库自身的.git/config中读取该设置。任何刷新索引的操作(包括git status和git diff)都会执行该命令
这些代理在后台调用这些命令以确定所在分支和已更改文件,不会修改仓库的配置
Manifold将这些发现以GitSpawn的形式发布,详细描述了8个漏洞中的5个,并表示在比其命名更多的代理中发现了该模式
“该漏洞不在模型中,也不是新漏洞。它存在于底层的普通组件中,即代理在会话启动时生成的用于确定自身位置的子进程,”Manifold表示
受影响的代理及版本如下:
- goose - 1.44.0之前的所有版本,在1.44.0中修复
- Codex CLI - 0.102.0至0.130.0,在0.131.0中修复
- Codex Desktop for macOS - 260202.0859至26.513.31313,在26.519.22136中修复
- Codex Desktop for Windows - 26.304.38至26.513.40821,在26.519.21041中修复;Microsoft Store包26.304.38.0至26.513.4821.0,在26.519.2081.0中修复
- Claude Code - Manifold在2.1.193确认,在2.1.196修复了core.fsmonitor路径,claude ultrareview路径在2.1.252确认仍存在
- Hermes Agent - Manifold确认0.18.2和0.21.0版本存在,修复待发布
- Qwen Code - Manifold确认0.19.6和0.22.3版本存在,修复待发布
- Grok Build - Manifold确认0.2.93和1.0.13版本存在,修复待发布
在goose中,goose review命令使用一个配置标志构建Git调用:-c core.quotePath=off,且不剥离其他任何内容
GitHub为CVE-2026-72718分配了CVSS 4.0基础分数7.0,相关公告将功劳归于Francisco Rosales,这是这些发现中唯一的分数
“因此在恶意仓库中运行goose review会运行攻击者代码——无需提交提示、无需调用模型、无需工具批准、无需信任提示。该命令在goose联系模型之前就会执行,”公告中表示
Sonar在4月报告了相同的漏洞源,指出Anthropic已调整过一次启动序列以修复该问题,并在1.63.1之前在Visual Studio Code中发现了相同的信任对话框绕过(CVE-2021-43891),以及在2021.3.1之前在JetBrains IDE中发现了相同的绕过(CVE-2022-24346)
Sonar表示:“在2.0.34版本中,Claude已更新,通过在用户批准信任对话框前不再运行git status来缓解该特定漏洞。不过,相关问题仍然存在。”
版本 2.0.34 于 5 年 11 月、2025 发布,Manifold 报告称 2.1.193 版本(于 25 年 6 月、2026 发布)同样存在该启动行为。
Anthropic 此前已披露 Claude Code 中存在 信任前执行漏洞,其针对 CVE-2026-55607 的 6 月安全公告指出,工作树操作期间会执行 git fsmonitor。
仍未修补的内容
Manifold 提交的报告中,有 5 份被判定为其他研究人员独立提交的漏洞的重复报告,其中 1 份与其他报告在同一天提交。
研究人员于 26 年 6 月报告了 Claude Code 的 core.fsmonitor 漏洞,并称该漏洞已在 2.1.196 版本于 29 年 6 月修复。Manifold 表示,该报告被判定为当天早些时候提交的一份报告的重复报告而关闭。
Anthropic 未针对该漏洞发布安全公告,《黑客新闻》于 2 年 9 月确认,该供应商发布的 npm 包安全公告记录未涵盖 Claude Code 的这两项漏洞。
通过 claude ultrareview 触发的第二条 Claude Code 路径会启用 Manifold 未公开的另一个 Git 配置键。同时,该漏洞仍处于活跃状态,Manifold 于 2.1.252 年 1 月确认,针对当前版本 2.1.258 存在该问题。目前尚无信息表明后续版本是否已修复该漏洞。
阿里巴巴安全响应中心于 7 年 7 月接受了 Qwen Code 的漏洞报告。《黑客新闻》于 2 年 9 月通过 npm 注册表确认,Manifold 重新测试的版本 0.22.3 是最新发布的版本。
Manifold 表示,Nous Research 的 Hermes Agent 于 7 月被操作人员 无人值守运行以入侵泰国政府网络,该 Agent 触发了五个渠道的六次联系尝试,且该私人安全咨询未被分类处理。
据 Manifold 称,VulnCheck 已分配 CVE-2026-71963 标识符。《黑客新闻》于 2 年 9 月在 MITRE 的 CVE 列表中未找到该标识符的公开记录,而其两侧的标识符均为 VulnCheck 的公开记录。
xAI 于 1 年 7 月将一份同类早期报告标记为信息性报告并关闭。其将 Manifold 在 14 年 7 月提交的报告判定为该报告的重复报告并关闭。
针对 同一 0.2.93 版本 的独立研究发现,Grok Build 会将整个 Git 仓库上传至 xAI 存储,该公司通过 X(原 Twitter)而非安全公告处理了此问题。
Manifold 三周前记录了 Cursor CLI 中的同类漏洞,其中仓库提供的设置命令在工作区信任提示之前运行,且在沙箱之外执行。
目前尚无来源报告上述任何漏洞被利用。《黑客新闻》于 2 年 9 月检查了美国网络安全和基础设施安全局(CISA)的已知被利用漏洞目录,该目录版本为 2026.09.01,包含 1、687 条目,未发现上述任何 CVE 被列入。
Cobalt 在 12 月的红队报告中表示:“FSMonitor 滥用利用的是合法功能,而非漏洞。它利用 Git 的灵活性与现代 IDE 的自动化能力的交叉点,将仓库打开事件转化为代码执行。”
建议用户执行以下检查:
- 在使用 AI 代理打开接收的目录前,检查 .git/config 文件,查找 core.fsmonitor、core.hooksPath、attr.tree 以及 clean 或 process 过滤器。
- 在以文件形式获取的任何仓库中运行 git config --get core.fsmonitor 命令。
- 运行 git config --global --list | grep fsmonitor 命令以审计全局配置。
- 运行 git config --global core.fsmonitor false 命令以默认禁用该设置。
- 提供 AI 代理的供应商会在后台调用时剥离该配置,例如使用 git -c core.fsmonitor=false status 命令。
截至 2 年 9 月,Codex CLI 的当前版本为 0.152.1,因此固定安装版本低于 0.131.0 的设备仍处于暴露状态。
