AI 程式代理遭 GitSpawn 漏洞 七款工具受威脅
資安公司 Manifold Security 近日披露,七款廣受開發者使用的 AI 程式代理(Claude Code、OpenAI Codex、Cursor、Goose、Hermes Agent、Qwen Code 與 Grok Build)存在 GitSpawn 安全缺口,累計揭露 8 項問題。這項缺陷使得惡意程式可在使用者尚未完成工作區信任或登入前,被自動執行,危害程度不容小覷。
為何會出現 GitSpawn 漏洞?
AI 程式代理在開啟專案時,會在背景呼叫 Git 取得當前分支、檔案變動等資訊。Git 在執行檢查時會讀取專案根目錄下的 .git/config 設定檔,而該檔案允許使用者指定 外部程式(例如 core.fsmonitor)在每次檢查時被呼叫。
攻擊者若在 .git/config 中預先寫入惡意程式路徑,AI 代理只要執行一次 Git 狀態檢查,就會無意間觸發該程式。因為這一呼叫是代理本身在背景發起,而非 AI 模型直接下指令,故不會經過原本的沙箱或核准機制。
受影響工具的觸發時機
| 工具 | 可能觸發時機 | |------|--------------| | Claude Code | 使用者接受工作區信任前 | | Qwen Code | 使用者完成登入前 | | Grok Build | 使用者開始輸入指令時 | | 其他(OpenAI Codex、Cursor、Goose、Hermes Agent) | 依各自實作,皆在背景 Git 檢查時觸發 |
一旦惡意程式被啟動,將以當前登入使用者的權限執行,可能竊取 SSH 金鑰、雲端服務憑證以及本機檔案。
攻擊的限制與實務風險
- git clone:普通的
git clone不會攜帶遠端的.git/config,因此僅靠 clone 無法觸發漏洞。 - 攻擊載體:攻擊者需透過 ZIP 壓縮檔、共享磁碟、同步資料夾或 USB 隨身碟等方式,將完整的
.git目錄(含設定檔)交付受害者,才有機會利用 GitSpawn。
此限制雖降低了遠端自動化攻擊的可能性,但在開發團隊內部或供應鏈環境中,仍可能因不慎共享含有惡意設定的專案而受害。
修補進度與資安建議
截至 2026 年 9 月 1 日的公開資訊:
- Claude Code:其中一項問題已於 2.1.196 版修補。
- Goose:在 1.44.0 版修正,並取得 CVE‑2026‑72718。
- OpenAI Codex、Cursor:相關問題已完成修補。
- Qwen Code、Grok Build、Hermes Agent 以及 Claude Code 的程式碼檢閱功能中另一項 Git 設定漏洞,仍未公布修正時間。
資安從業人員與開發者應立即:
-
檢查專案
.git/config:確保未出現未知的core.fsmonitor或其他外部程式呼叫設定。 -
更新至最新版本:尤其是受影響的七款工具,務必升級至官方已發布的安全版。
-
限制工作區信任:在接受工作區信任前,先手動審查專案檔案,避免自動觸發 Git 檢查。
-
使用隔離環境:將 AI 代理置於受控的容器或虛擬機,降低惡意程式取得使用者權限的風險。
未來展望
GitSpawn 的揭露提醒業界,AI 開發輔助工具在自動化流程中仍可能繞過傳統安全防線。未來的 AI 代理應在設計階段加入對 Git 設定檔的白名單機制,或在呼叫 Git 前先行過濾外部程式指令,才能真正落實「安全即是預設」的原則。
資安日報與資安週報現已推出免費電子報,提供每日與每週的資安要聞,協助讀者快速掌握全球與臺灣最新資安脈動。立即訂閱,讓資訊安全成為工作中的常態防線。
