漏洞  ·  2026-09-07

HookPry:新型生命周期钩子供应链攻击在 7 个主要 AI 编码代理工具中实现主机权限 RCE(Claude Code、OpenClaw、Codex CLI)

漏洞High 影响Global
来自北京邮电大学的研究人员发表了《A Blind Trust, the Bloody Thrust》(arXiv:2609.03884,2026 年 9 月 3 日),识别了生命周期钩子更新路径作为 AI 代理工具中新的、之前未研究的攻击面。他们构建了 HookPry——一个完全自动化的开源攻击框架,并演示了它在 1,000 次端到端运行中跨越 25 个工具/后端组合,危害了所有 7 个评估的代理工具。
这是一个新颖的代理执行攻击类别,具有有效的完全自动化 PoC,能击败当前端点防御并跨异构 AI 编码代理泛化——正是 CVE/NVD 追踪会遗漏的高影响、隐蔽漏洞类别,因为它针对配置信任边界而非单一软件缺陷。鉴于具有主机级文件系统/进程权限的 AI 编码代理的爆炸式采用,这代表了开发者工具生态系统的系统性供应链风险。
AI 代理工具暴露生命周期钩子(如 SessionStart、tool-call、file-edit 事件),这些钩子将 shell 命令绑定到运行时事件并以主机权限执行,超出 LLM 的决策/推理路径。在攻击者仅控制插件元数据和生命周期钩子配置的供应链威胁模型下,良性版本化插件可通过更新被特洛伊木马化,无声地将攻击者选择的命令绑定到良性事件——在无任何 LLM 提示注入或用户意识下实现权限提升和任意主机侧命令执行。开源 HookPry 框架跨十个不同攻击目标自动执行此操作。
AI 编码代理工具,包括 Claude Code、OpenClaw 和 OpenAI Codex CLI(共评估 7 个工具)
尚无通用供应商补丁;代表性防御被证明基本无效(Microsoft Defender 召回率 0%;三个静态防御的并集遗漏了 47.5% 的恶意工件)。推荐的临时缓解措施:在每次插件更新时审计生命周期钩子配置变更(不仅仅是初始安装),将钩子配置视为需要与源代码相同审查的可执行代码,并监控插件市场更新渠道中未授权的钩子绑定变更。
arXiv:2609.03884 - A Blind Trust, the Bloody ThrustarXiv HTML version
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →