关键词
安全
开发者重磅预警:网络安全机构 Manifold Security 今日联合披露名为GitSpawn的严重开发环境漏洞矩阵,横扫当前市面上包括Claude Code、OpenAI Codex、Cursor、Qwen Code、Grok Build、Hermes Agent在内的多款顶级命令行 AI 编程智能体!黑客只需在工程的.git/config中预埋特定参数,当程序员用 AI 工具打开代码库时,恶意指令即可在本地电脑无弹窗、静默直接引爆!
![]()
深度揭秘:AI Agent 为什么会“不设防”执行黑客命令?
随着大模型编程智能体深度融入日常开发,各大 Agent 在初始化工程时都会在后台自动拉取 Git 状态以建立上下文索引:
⚙️隐蔽的
core.fsmonitor配置项:Git 提供了一个名为文件系统监视器的性能优化参数,其值可以配置为任意可执行命令;⚡无感知触发系统调用:当 AI Agent 在后台静默运行
git status或git diff查询变更文件时,Git 底层会自动执行配置中指定的命令;沙箱全面失效、零授权提示:这些命令直接以当前开发者的操作系统身份在沙箱外部执行,可以随意读取秘钥、篡改工程源码或上传本地私密凭证。
研究人员测试发现,多家知名厂商设计的安全防线在恶意 Git 配置面前彻底沦为摆设:
未点“信任”已中招:在Claude Code和Hermes Agent中,恶意 Payload 甚至在开发者点击“信任此工作区”弹窗前就已被提前触发;
尚未登录直接执行:在Qwen Code环境下,在用户完成账号登录认证前,恶意命令就已经开始运行;
⌨️首击即破:在Grok Build中,只要用户敲下任意第一个按键,代码就会立即引爆;
OpenAI 紧急分配 3 枚 CVE:OpenAI 同日为其旗下Codex认领了三枚 CVE 编号(包括 CVE-2026-19592),承认恶意代码可在不受沙箱约束的情况下拥有宿主账号的全部读写与网络权限。
第一时间升级开发工具:目前 Cursor、Claude Code 与 Goose 已推送首波紧急修复版本,请立即更新到最新稳定版;
⚠️警惕带有
.git目录的离线压缩包:普通的git clone不会同步恶意的本地配置,但来自网盘、论坛、聊天工具或 USB 存储介质的 Zip 源码包会完整保留.git/config,切勿直接用 AI Agent 盲目打开;本地全局禁用可疑配置项:可在全局 Git 配置中核查或禁用未经信任的
fsmonitor脚本,对项目级 hook 建立定期合规扫描机制。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.