漏洞机理
Git 支持一项名为 core.fsmonitor 的性能设置,允许仓库指定一个辅助程序,在 git 刷新内部索引时自动运行。这是一项有文档记载的正常功能,但它直接读取仓库自身的 .git/config 文件。
这意味着恶意仓库可以在其配置中嵌入任意命令。当 AI 编码代理在该仓库中执行常规的上下文收集 git 命令时(每一次这类命令都会触发 git 刷新内部索引),该命令就会以当前登录用户的完整权限执行——在沙箱之外运行,且对任何权限系统完全不可见。
影响范围
- 受影响对象包括 Claude Code、Goose、Hermes Agent、Qwen Code、Grok Build、OpenAI Codex 与 Cursor 等主流编码智能体。
- Claude Code 存在自动 git 上下文查询与 ultrareview 键滥用问题,已追踪到四个未修补缺陷,其 npm 月下载量超过 7700 万次。
缓解建议
- 开发者若以原始文件形式(而非 clone)接收仓库,在使用任何 AI 代理打开之前,应先检查 .git/config。
- 厂商应清理后台上下文收集调用期间的 git 配置,例如显式禁用 core.fsmonitor,以彻底关闭这一类静默的、认证前代码执行。
为什么值得技术团队重视
随着编码智能体被大规模纳入日常研发流程,“打开一个仓库”这个原本低风险的动作,正在变成一条新的攻击面。这类漏洞不依赖用户点击、不触发权限弹窗,传统的审批与沙箱机制难以覆盖,属于 AI 编码工具链特有的新型供应链风险。