資安公司 Wiz 近期揭露名為「GhostApproval」的系統性漏洞,至少影響 Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity 與 Windsurf 六款 AI 程式碼助理。這項問題利用 Unix 系統長期存在的符號連結(Symlink)機制,讓惡意程式庫有機會誤導 AI 代理程式存取工作區以外的檔案,進一步使開發者電腦面臨遠端程式碼執行(RCE)風險。
利用符號連結,將無害操作導向敏感檔案
Wiz 表示,GhostApproval 的攻擊流程並不複雜。攻擊者可以建立一個外觀正常的專案儲存庫,再將其中的設定檔偽裝成符號連結,暗中指向使用者主機內的敏感檔案,例如 SSH 授權金鑰檔。
當受害者複製該儲存庫,並要求 AI 助理依照 README 設定工作區或執行類似操作時,AI 代理程式可能會盲目遵從指示,將攻擊者的公開金鑰寫入符號連結所指向的敏感檔案。若目標是 SSH 授權金鑰檔,攻擊者便可能取得長期且免密碼的遠端登入權限。
確認機制未揭露真實寫入目標
Wiz 指出,問題不只在於 AI 代理程式可能盲從符號連結,也在於部分產品雖然提供確認視窗或人工核准機制,卻沒有在提示介面清楚揭露實際寫入的檔案位置。
在這種情況下,使用者可能以為自己只是同意修改專案內的普通設定檔,實際上 AI 助理寫入的卻是工作區外的系統敏感檔案。這代表形式上的「人機迴圈」(Human-in-the-loop)核准流程,未必能提供有效的安全防線;如果使用者看不到真實目標,也就難以做出充分知情的決定。
各家供應商的修補與回應
針對 GhostApproval,各家 AI 供應商的處理方式有所不同。部分業者已完成修補,並將問題視為重大或高嚴重性風險;另有業者尚未推出修補程式,或對漏洞責任範圍採取不同看法。
| 產品 | 目前狀態 | 漏洞編號或相關資訊 |
|---|---|---|
| Amazon Q Developer | 已將問題列為高嚴重性「預先授權寫入」漏洞 | CVE-2026-12958 |
| Cursor | 已於 v3.0 更新中修復 | CVE-2026-50549 |
| Google Antigravity | 已將相關缺陷定調為重大漏洞,並於 5 月 22 日部署修補 | 目前仍在評估是否發布 CVE 編號 |
| Augment | 已將問題列為重大風險,但認為 AI 編輯與執行程式碼本質上基於使用者權限 | 主張風險應由開發者與 AI 供應商共同承擔 |
| Windsurf | 尚未釋出修補程式 | 未對外回應 |
| Anthropic Claude Code | Anthropic 將通報標記為「僅供參考」;新版 Claude v2.1.173 以上已能解析符號連結並發出警告 | 尚未說明相關變更是否與本次通報有關 |
Anthropic 對責任範圍的看法引發爭議
Anthropic 回應指出,使用者在啟動工作階段時已確認「信任該目錄」,因此後續操作不屬於產品應防範的範圍,並將 Wiz 的通報標記為「僅供參考」。
不過,Wiz 表示,測試中的 Claude Code 實際上能辨識目標是敏感檔案,卻沒有在確認介面中如實顯示給使用者。值得注意的是,Claude v2.1.173 以上版本已具備解析符號連結並發出警告的能力,但 Anthropic 目前尚未說明這項功能變更是否與 GhostApproval 通報直接相關。
AI 代理程式正在重新定義信任邊界
GhostApproval 再次凸顯 AI 代理程式安全領域對「信任邊界」的爭論。部分業者認為,使用者按下核准後就應承擔相關後果;Wiz 則強調,若介面沒有揭露真實操作目標,使用者便無法做出知情決定,形式上的同意不等同於實質安全。
對積極導入 AI 開發工具的企業而言,傳統檔案系統中的權限控管、路徑驗證與符號連結處理原則,不能因採用 AI 架構而被忽略。開發環境若允許代理程式直接處理外部儲存庫與本機檔案,便需要更清楚地呈現實際存取目標與操作範圍。
從更廣泛的角度來看,代理型 AI 的攻擊面也正從傳統的提示注入(Prompt Injection),延伸至記憶、檢索內容與工具中繼資料(Metadata)等更深層的狀態來源。GhostApproval 並非單一產品功能問題所能概括,而是反映出當 AI 代理程式處理外部資料與本機檔案時,若缺乏嚴謹驗證及清晰權限揭露,可能成為企業部署 AI 的高風險破口。




