資安業者Manifold Security揭露AI程式開發代理的GitSpawn安全問題,涵蓋Claude Code、OpenAI Codex、Cursor、Goose、Hermes Agent、Qwen Code與Grok Build等7款工具,共發現8項問題。GitSpawn問題出在代理會自行使用Git取得專案資訊,卻未排除專案本身的Git設定,攻擊者可藉此讓惡意程式在安全核准前執行。
AI程式代理開啟專案後,通常會在背景使用Git取得目前分支與檔案修改狀態等專案資訊,問題在於Git執行檢查時,也會讀取專案.git/config設定檔,其中部分設定可指定由Git呼叫的外部程式。
研究人員以用來加速檔案變動檢查的core.fsmonitor設定為例。攻擊者若事先在設定檔指定惡意程式,AI代理之後只要自行呼叫Git檢查專案狀態,就可能連帶啟動該程式。
由於動作是代理程式本身在背景呼叫Git時觸發,而非AI模型要求執行指令,因此不會進入代理原本用來限制程式操作的沙箱與核准流程,部分產品甚至會在使用者輸入任何指令,或是接受工作區信任提示、完成登入前,就先執行Git檢查。惡意程式啟動後,會以目前登入使用者的權限執行,可能存取其有權讀取的SSH金鑰、雲端服務憑證與本機檔案。
不過,攻擊方式也有其限制,一般使用git clone從遠端複製專案時,不會把來源端的.git/config一併帶到電腦,因此單靠git clone無法觸發這類GitSpawn問題。攻擊者必須透過ZIP壓縮檔、共享磁碟、同步資料夾或USB隨身碟等方式,把包含.git目錄的完整專案交給目標使用者,再由AI代理開啟。
各工具觸發問題的時間點不同,Claude Code可能在使用者接受工作區信任前觸發,Qwen Code則可能早於使用者完成登入,Grok Build會在使用者開始輸入指令時執行相關Git操作。
研究9月1日發布時,Claude Code其中一項問題已在2.1.196修補,Goose也在1.44.0修正並取得CVE-2026-72718,OpenAI Codex與Cursor相關問題已修補。當時Qwen Code、Grok Build、Hermes Agent,以及Claude Code程式碼檢閱功能的另一項Git設定漏洞仍未完成修正。
Comments (0)