Kerentanan  ·  2026-09-07

HookPry: serangan rantai pasokan lifecycle-hook novel mencapai RCE dengan hak istimewa host di 7 harnes agen koding AI utama (Claude Code, OpenClaw, Codex CLI)

KerentananHigh dampakGlobal
Para peneliti (Beijing University of Posts and Telecommunications) menerbitkan 'A Blind Trust, the Bloody Thrust' (arXiv:2609.03884, Sept 3, 2026) mengidentifikasi jalur pembaruan lifecycle-hook sebagai permukaan serangan baru, sebelumnya tidak dipelajari dalam harnes agen AI. Mereka membangun HookPry, kerangka kerja serangan open-source yang sepenuhnya otomatis, dan menunjukkan bahwa ia mengorbankan ketujuh harnes agen yang dievaluasi di seluruh kombinasi 25 harnes/backend dalam 1.000 run end-to-end.
Ini adalah kelas serangan eksekusi agen baru dengan PoC yang bekerja, sepenuhnya otomatis, yang mengalahkan pertahanan endpoint saat ini dan menggeneralisasi di seluruh agen koding AI yang heterogen — persis kelas kerentanan berdampak tinggi, di bawah radar yang pelacakan CVE/NVD lewatkan karena menargetkan batas kepercayaan konfigurasi daripada bug perangkat lunak tunggal. Mengingat adopsi agen koding AI yang eksplosif dengan hak istimewa filesystem/proses tingkat host, ini mewakili risiko rantai pasokan sistemik bagi ekosistem peralatan pengembang.
Harnes agen AI mengekspos lifecycle hooks (misalnya, SessionStart, tool-call, file-edit events) yang mengikat perintah shell ke peristiwa runtime dan menjalankan dengan hak istimewa host di luar jalur keputusan/penalaran LLM. Di bawah model ancaman rantai pasokan di mana penyerang hanya mengendalikan metadata plugin dan konfigurasi lifecycle-hook, plugin versi yang benign dapat ditroia melalui pembaruan yang diam-diam mengikat perintah pilihan penyerang ke peristiwa benign — mencapai eskalasi hak istimewa dan eksekusi perintah host arbitrer tanpa injeksi prompt LLM apa pun atau kesadaran pengguna. Kerangka kerja HookPry open-source mengotomatisasi ini di seluruh sepuluh tujuan serangan yang berbeda.
Harnes agen koding AI termasuk Claude Code, OpenClaw, dan OpenAI Codex CLI (7 harnes dievaluasi total)
Tidak ada patch vendor universal belum; pertahanan perwakilan ditunjukkan sebagian besar tidak efektif (Microsoft Defender recall 0%; gabungan tiga pertahanan statis melewatkan 47,5% artefak berbahaya). Mitigasi sementara yang direkomendasikan: audit perubahan konfigurasi lifecycle-hook pada setiap pembaruan plugin (bukan hanya instalasi awal), perlakukan konfigurasi hook sebagai kode yang dapat dieksekusi memerlukan tinjauan yang sama dengan sumber, dan pantau perubahan pengikat hook yang tidak sah di seluruh saluran pembaruan pasar plugin.
arXiv:2609.03884 - A Blind Trust, the Bloody ThrustarXiv HTML version
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →