一个Git配置键在七个编码代理中运行了代码,2022年的修复挡不住它

AI·安全

2026年9月1日,Manifold Security的Francisco Rosales发布GitSpawn,披露跨七个AI编码代理的八个代码执行漏洞,均通过同一原语core.fsmonitor实现。该Git配置键的值是shell命令,Git在常规索引刷新(如git status、git diff)时执行它,命令以开发者身份、作为git子进程运行。Claude Code、Codex、Qwen Code、Goose、Grok Build和Hermes均受影响,研究发布时四条路径仍未修补。攻击前提是仓库必须以文件形式到达且自带.git目录,如共享zip、共享盘、同步文件夹或U盘,单纯克隆无效。该原语早在2022年由Justin Steven披露,Git 2.38.0引入safe.bareRepository缓解措施,但该设置针对的是埋藏的裸仓库,对普通仓库自带恶意配置的路径无效。实测在git 2.43.0上,safe.bareRepository=explicit无法阻止core.fsmonitor载荷,而在调用时清空core.fsmonitor才能真正阻断。Claude Code在每次git调用中清空该键并携带safe.bareRepository=explicit;Codex曾受影响,OpenAI通过CVE-2026-19592在0.131.0修复。

来源:原文链接 (新窗口)

← 返回搜罗吧首页


本页由搜罗吧(Solo8.cn)信息精选服务自动生成,内容仅供参考,不构成任何建议。