漏洞  ·  2026-09-04

GitSpawn:恶意.git/config core.fsmonitor设置在包括Hermes Agent的AI编码代理中实现沙箱前RCE(CVE-2026-71963)

漏洞High 影响GlobalCVE-2026-71963
Manifold Security于2026年9月1日发布了'GitSpawn'漏洞类,记录了七个AI编码代理中八个发现。Hermes Agent的缺陷在供应商未能在五个渠道上的六次联系尝试后被VulnCheck分配了CVE-2026-71963(CVSS 8.8);在本摘要覆盖的9月2-3日窗口中,它在0.21.0版本中保持未修补状态,Qwen Code和Grok Build也一样。
这是一个新颖的代理执行攻击类:代码执行完全在AI代理的沙箱和批准工作流之外发生,甚至在模型进入循环之前,纯粹通过代理自身的后台工具。它影响生产中最广泛使用的AI编码代理,展示代理'安全'控制(信任提示、沙箱)可通过滥用合法开发人员工具行为被轻松绕过。
AI编码代理在打开项目文件夹后立即自动运行'git status'/'git diff'来收集存储库上下文——在任何工作区信任提示、沙箱边界或用户批准之前。Git从存储库自己的.git/config读取'core.fsmonitor'设置并执行它命名的任何命令。带有被污染.git/config的恶意项目文件夹作为文件交付(ZIP、共享驱动、USB、同步文件夹——不是git克隆)导致代理的后台git调用使用开发者的完全权限执行攻击者代码,访问SSH密钥、云凭证、API令牌和其他存储库。
Hermes Agent 0.18.2–0.21.0(未修补,修复在提交f6234d0/即将推出的0.22.0);也影响Qwen Code ≤0.22.3、Grok Build ≤1.0.13(未修补);Claude Code(已修复2.1.196)、Goose(已修复1.44.0、CVE-2026-72718)、Codex和Cursor(已修补)
更新到修补的代理版本(Claude Code ≥2.1.196、Goose ≥1.44.0、修补的Codex/Cursor)。对于Hermes Agent、Qwen Code、Grok Build:暂无供应商修复——在打开不受信任的文件夹前检查.git/config的core.fsmonitor,或使用'git -c core.fsmonitor=false'调用git /全局禁用fsmonitor。
Manifold Security researchGBHackers coverageCISA vulnerability bulletin (NousResearch--hermes-agent entry)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →