GitSpawn 漏洞暴露了 Claude Code、Cursor 和 Codex:谁修复了,谁还没有
返回博客
文章segurancadev toolsmodelos de IA

GitSpawn 漏洞暴露了 Claude Code、Cursor 和 Codex:谁修复了,谁还没有

Mafra2026年9月8日阅读约 3 分钟

编程智能体在你的机器上运行攻击者的命令,不需要你下载任何可疑文件。它只需要读取一个仓库的 .git/config,而这个仓库是通过 U 盘、共享文件夹或备份到达你手中的,从未经过正常的 git clone

GitSpawn 漏洞是什么,它是如何运作的?

Git 的 core.fsmonitor 设置允许仓库声明一个外部命令来检测文件变化,常用于 git statusgit diff 等日常操作。问题在于:多个编程智能体会在后台直接从仓库自身的 .git/config 运行这个命令,完全不请求批准。如果那里的命令是恶意的,智能体就会以你的身份执行它,而且不受智能体自身工具调用通常具备的任何沙箱保护。

利用这个漏洞需要一个特定条件:仓库必须带着完整的 .git 文件夹到达,压缩包、共享文件夹、U 盘或备份都会保留这个文件夹,但普通的 git clone 不会。

哪些智能体受到影响,谁先修复了?

安全公司 Manifold 在七个编程智能体中发现了八个漏洞,并将这类漏洞命名为 GitSpawn(完整披露,2026年9月1日)。同一天,OpenAI 自己也为 Codex 发布了三个独立的 CVE,分别由三个不同的研究团队提交。GitHub 给 CVE-2026-72718 评定了 7.0 的 CVSS 分数。

工具受影响版本2026年9月1日状态
goose1.44.0 之前已修复
Codex CLI0.130.0 及之前0.131.0 已修复
Codex Desktop(macOS/Windows)多个版本已修复
Cursor补丁发布前披露前 3 周已修复
Claude Code2.1.1932.1.196 修复,仅此路径
Hermes Agent0.18.2 和 0.21.0仍然存在漏洞
Qwen Code0.19.6 和 0.22.3仍然存在漏洞
Grok Build0.2.93 和 1.0.13仍然存在漏洞

来源:Manifold Security,2026年9月1日,以及 The Hacker News 的报道。截至发布,尚无已记录的实际利用案例。

修复一个路径就够了吗?

不一定,这正是这个案例有意思的地方。Claude Code 在 2.1.196 版本修复了 core.fsmonitor 路径。同一项研究在补丁发布后重新测试,确认了通往同类执行的第二条路径,这次是通过 claude ultrareview,在 2.1.252 版本上依然有效。

真正的重点不是哪个工具"赢了"或"输了"。而是修复一个具体漏洞并不能关闭整类问题:智能体里任何一个在信任提示之前就信任仓库提供的配置的地方,都是下一个 GitSpawn 的候选者。

这是否意味着我应该停止使用编程智能体?

不。这个攻击向量需要一个特定场景(仓库带着完整的 .git 文件夹到达,而不是经过正常克隆),而且截至研究发布时,尚无真实利用案例被记录。但这个模式值得思考:在把完整终端权限交给一个智能体之前,值得了解它是否会在运行任何来自仓库配置的命令前请求批准,而不仅仅是你正在阅读的代码。

我们查看了 Verboo Code 的公开源代码,没有发现使用 core.fsmonitorcore.hooksPath。这不能保证完全没有这类风险,但这是我们目前确认的情况,也是任何在你终端上运行的智能体都应该常规做的检查。在 verboo.ai 了解 Verboo Code。

喜欢这篇文章吗?
把知识分享给你的朋友。
// 继续阅读

相关文章