
AI 摘要
- GitSpawn漏洞影響7款AI程式代理。
- 惡意Git設定可能在核准前啟動程式。
- 部分受影響工具已完成修補。
資安業者 Manifold Security 揭露 AI 程式開發代理的 GitSpawn 安全問題,涉及 Claude Code、OpenAI Codex、Cursor、Goose、Hermes Agent、Qwen Code 與 Grok Build 等 7 款工具,共發現 8 項問題。核心風險在於,這些代理會在背景使用 Git 取得專案資訊,卻未排除專案本身的 Git 設定,讓攻擊者有機會在安全核准機制介入前執行惡意程式。
AI 代理背景執行 Git,意外讀取專案設定
AI 程式代理開啟專案後,通常會自行呼叫 Git,取得目前分支、檔案修改狀態等資訊。然而,Git 在執行相關檢查時,也會讀取專案的 .git/config 設定檔;其中部分設定可指定由 Git 呼叫的外部程式。
研究人員以用於加速檔案變動檢查的 core.fsmonitor 設定為例。攻擊者若預先在 Git 設定檔中指定惡意程式,AI 代理之後只要自行呼叫 Git 檢查專案狀態,就可能連帶啟動該程式。
可能繞過沙箱與使用者核准
GitSpawn 的關鍵問題在於,惡意程式是由 AI 代理在背景呼叫 Git 時觸發,而不是由 AI 模型直接要求執行指令。因此,這個動作可能不會進入代理原本用來限制程式操作的沙箱與核准流程。
部分產品甚至可能在使用者輸入任何指令、接受工作區信任提示,或完成登入之前,就先執行 Git 檢查。惡意程式啟動後,會以目前登入使用者的權限執行,可能進一步存取該使用者有權讀取的 SSH 金鑰、雲端服務憑證與本機檔案。
攻擊需要以完整專案交付
這類攻擊並非透過一般的 git clone 就能直接觸發。從遠端複製專案時,來源端的 .git/config 通常不會一併帶到目標電腦,因此單靠 git clone 無法保留這項惡意設定。
攻擊者必須透過 ZIP 壓縮檔、共享磁碟、同步資料夾或 USB 隨身碟等方式,把包含 .git 目錄的完整專案交給目標使用者,再由 AI 代理開啟該專案,才可能建立觸發條件。
不同工具的觸發時機不一
Manifold Security 指出,各工具執行相關 Git 操作的時間點並不相同:
| 工具 | 可能的觸發時機 |
|---|---|
| Claude Code | 使用者接受工作區信任前 |
| Qwen Code | 使用者完成登入前 |
| Grok Build | 使用者開始輸入指令時 |
這些差異代表,使用者未必需要明確要求代理執行命令,背景中的專案檢查就可能成為觸發點。
部分問題已修補,仍有項目待處理
研究於 9 月 1 日發布時,Claude Code 的其中一項問題已在 2.1.196 版本修補;Goose 也在 1.44.0 版本修正,並取得 CVE-2026-72718。OpenAI Codex 與 Cursor 的相關問題則已完成修補。
截至該研究發布時,Qwen Code、Grok Build、Hermes Agent,以及 Claude Code 程式碼檢閱功能涉及的另一項 Git 設定漏洞,仍未完成修正。使用者在開啟來源不明或透過非 Git 方式取得的完整專案時,應特別留意其中是否包含 .git 目錄與 Git 設定。
Reference Link : ithome.com.tw




