编程智能体在你的机器上运行攻击者的命令,不需要你下载任何可疑文件。它只需要读取一个仓库的 .git/config,而这个仓库是通过 U 盘、共享文件夹或备份到达你手中的,从未经过正常的 git clone。
GitSpawn 漏洞是什么,它是如何运作的?
Git 的 core.fsmonitor 设置允许仓库声明一个外部命令来检测文件变化,常用于 git status 和 git diff 等日常操作。问题在于:多个编程智能体会在后台直接从仓库自身的 .git/config 运行这个命令,完全不请求批准。如果那里的命令是恶意的,智能体就会以你的身份执行它,而且不受智能体自身工具调用通常具备的任何沙箱保护。
利用这个漏洞需要一个特定条件:仓库必须带着完整的 .git 文件夹到达,压缩包、共享文件夹、U 盘或备份都会保留这个文件夹,但普通的 git clone 不会。
哪些智能体受到影响,谁先修复了?
安全公司 Manifold 在七个编程智能体中发现了八个漏洞,并将这类漏洞命名为 GitSpawn(完整披露,2026年9月1日)。同一天,OpenAI 自己也为 Codex 发布了三个独立的 CVE,分别由三个不同的研究团队提交。GitHub 给 CVE-2026-72718 评定了 7.0 的 CVSS 分数。
| 工具 | 受影响版本 | 2026年9月1日状态 |
|---|---|---|
| goose | 1.44.0 之前 | 已修复 |
| Codex CLI | 0.130.0 及之前 | 0.131.0 已修复 |
| Codex Desktop(macOS/Windows) | 多个版本 | 已修复 |
| Cursor | 补丁发布前 | 披露前 3 周已修复 |
| Claude Code | 2.1.193 | 2.1.196 修复,仅此路径 |
| Hermes Agent | 0.18.2 和 0.21.0 | 仍然存在漏洞 |
| Qwen Code | 0.19.6 和 0.22.3 | 仍然存在漏洞 |
| Grok Build | 0.2.93 和 1.0.13 | 仍然存在漏洞 |
来源:Manifold Security,2026年9月1日,以及 The Hacker News 的报道。截至发布,尚无已记录的实际利用案例。
修复一个路径就够了吗?
不一定,这正是这个案例有意思的地方。Claude Code 在 2.1.196 版本修复了 core.fsmonitor 路径。同一项研究在补丁发布后重新测试,确认了通往同类执行的第二条路径,这次是通过 claude ultrareview,在 2.1.252 版本上依然有效。
真正的重点不是哪个工具"赢了"或"输了"。而是修复一个具体漏洞并不能关闭整类问题:智能体里任何一个在信任提示之前就信任仓库提供的配置的地方,都是下一个 GitSpawn 的候选者。
这是否意味着我应该停止使用编程智能体?
不。这个攻击向量需要一个特定场景(仓库带着完整的 .git 文件夹到达,而不是经过正常克隆),而且截至研究发布时,尚无真实利用案例被记录。但这个模式值得思考:在把完整终端权限交给一个智能体之前,值得了解它是否会在运行任何来自仓库配置的命令前请求批准,而不仅仅是你正在阅读的代码。
我们查看了 Verboo Code 的公开源代码,没有发现使用 core.fsmonitor 或 core.hooksPath。这不能保证完全没有这类风险,但这是我们目前确认的情况,也是任何在你终端上运行的智能体都应该常规做的检查。在 verboo.ai 了解 Verboo Code。



