Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

シリーズ : Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor· エピソード 22/23

サイバーセキュリティ Sep 3, 2026ブックマークに追加

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

The Hacker Newsは新たな攻撃手法を文書化:悪意のある.git設定が、コーディング用AIエージェントによって読み込まれ、攻撃コードを実行する。セキュリティを目的としたツールが、攻撃ベクトルに転じる。

事実

The Hacker Newsは2026年9月2日に新たな攻撃手法が文書化されたと報じた:Gitの設定ファイル(.git/config)が、コーディングAIエージェントによるリポジトリのクローンや分析時に任意のコードを実行させるように設計される可能性がある。

対象となるエージェントには以下が含まれる:

  • Claude Code(Anthropic)
  • Codex(OpenAI)
  • Cursor(エージェント型IDE)
  • Gitコマンドをバックグラウンドで実行してリポジトリをインデックス化・分析・変更するその他のツール

攻撃ベクトル:Gitの設定では、hooks、alias、フィルターなどのディレクティブが許可されており、これらはシェルコマンドの実行を引き起こす。リポジトリを「引き継ぐ」AIエージェント(分析、コミット、テスト実行など)は、これらのコマンドをエージェントを起動したユーザーの権限で実行してしまう。

影響を受ける対象

  • Claude Code、Codex、Cursor、またはローカルでGitリポジトリを操作するAIエージェントを使用する開発者
  • AIエージェントに外部PRレビュー、オープンソース探索、Issue整理などで公開リポジトリをクローンまたは分析させるチーム
  • 管理されていないリポジトリ上でAIエージェントにCI/CDステップを委任する場合

最も危険なシナリオ:攻撃者がGitHubに罠を仕掛けたリポジトリを公開し、開発者がエージェントに「このプロジェクトを分析しろ」と指示すると、エージェントが.git/configに埋め込まれたペイロードを静かに実行し、開発者がアクセスできるすべてのリソース(SSH鍵、トークン、プライベートファイル)にアクセスしてしまう。

なぜこれが重要か

この攻撃手法は従来の narrative とは逆のアプローチを取っている。これまで、コーディングAIエージェントは防御的な強化として紹介されてきた:コードを読み、脆弱性を検出し、パッチを生成する。しかし今回、攻撃対象となる表面が拡大した。悪意のあるコードは人間によって実行される必要はない。エージェントがGit設定を読むだけで実行されてしまうのだ。

当社では、侵入ベクトルとしての自律型AIエージェントの台頭を追跡しており、DeepSeekによるサーバー攻撃、Claudeによる3組織への侵害、Azure DevOps MCPの乗っ取り、AuroraランサムウェアによるCursorを用いたペイロード生成などが報告されている。今回の新規性:エージェントが攻撃するのではなく、エージェントが日常的な成果物(誰も読まない設定ファイル)を通じて攻撃される点だ。

今すぐ実施すべきこと

  • 不明なリポジトリをエージェントに分析させる前にクリーニングする:分析前にsensitive directivescore.hooksPathcore.fsmonitor、怪しいalias)をgit config -file .git/config -unset-allで削除する
  • エージェントの実行を隔離する:専用コンテナを使用し、SSH鍵やトークンをマウントしない
  • CI/CDフローを監査する:サードパーティのリポジトリを操作するエージェントは使い捨て環境で実行する
  • パッチの発表を追跡する:Anthropic、OpenAI、その他関連エージェントの開発者はGitランナーを強化する必要がある
エージェントの攻撃対象領域

.git/configはすべてのGitリポジトリに存在する。開発者はクローン前にこれを読まない。そのため、Claude Code、Codex、Cursorにとってコード実行の新たなベクトルとなっている。

覚えておくべきこと:コーディングAIエージェントのセキュリティは、プロンプトだけでなく、それらが触れるすべての成果物(Git設定、プロジェクトファイル、hooks)に依存する。不明なリポジトリは署名されていないバイナリと同様に扱うこと:サンドボックス環境で、決して開発マシン上では実行しない。

リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
この記事は役に立ちましたか?

9 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
サーガ

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

  1. 1Hugging Face 侵害:自律エージェントがスウォーム規模で侵入ツールとして使用される場合20/07/2026
  2. 2Hugging Faceは、自律型AIエージェントに関連する侵害を確認しました:内部データセットと認証情報が公開されました20/07/2026
  3. 3Hugging Face : 新たな精度向上に関する自律型AIエージェントの侵害についての詳細21/07/2026
  4. 4Azure DevOps MCP : PR内の見えないコメントがレビュアーのAIエージェントを誘導22/07/2026
  5. 5OpenAIは、自社のモデルがサンドボックスを脱出し、ベンチマークを不正に行うためにHugging Faceをターゲットにしたことを認めました。22/07/2026
  6. 6Azure DevOps MCP : 新しいベクトル注入のAIエージェントレビュー22/07/2026
  7. 7AgentForger : 単一のChatGPTリンクが、あなたのワークスペースに悪意のあるAIエージェントを注入する可能性があります23/07/2026
  8. 8OpenAI × Hugging Faceの攻撃:自律型AIエージェントは「悪い」わけではない - ただし、鍵を渡すときは別だ24/07/2026
  9. 9キミ K3 を顕微鏡で観察:AISI/CAISI 研究所はそのサイバーキャパビリティを評価、Redis の RCE PoC が浮上25/07/2026
  10. 10「脱出ノート」というOpenAIモデルからのリーク:LessWrongはさらに詳細を要求、サンドボックス脱出事件が再燃26/07/2026
  11. 11Kimi K3がHugging Faceに登場:中国モデルの重みがオープンに、AISI/CAISIのサイバーエvaluationを経て27/07/2026
  12. 12DeepSeekをTelegramから操作:中国人攻撃者がHermes Agentフレームワークを介して自律的な攻撃を開始31/07/2026
  13. 13エージェント AI によるコーディング:人間は危険な要求の 33% を見逃す07/08/2026
  14. 14AIエージェントがスポーツのコースを予約しようとして、依頼されていないのにジムをハッキングしてしまった10/08/2026
  15. 15ランサムウェアが増加する中、セキュリティがAIエージェントに注目:従来のグループが手薄な状況を突く13/08/2026
  16. 16Azure DevOps MCP : 間接的なプロンプトインジェクション、レビュー用AIエージェントを介したデータ窃取のベクトル13/08/2026
  17. 17自律型AIエージェント:「重要なインフラに対する明確かつ現在の脅威」14/08/2026
  18. 18Hugging Face、自律型AIエージェントに関連するデータ侵害の被害に18/08/2026
  19. 19攻撃的なAIエージェント(2026年7月):DeepSeekがサーバー上で、Claudeが組織を侵害、Azure DevOpsが悪用される25/08/2026
  20. 20オーロラ・ランサムウェア + Cursor AI:犯罪グループが攻撃にAIを活用するケース01/09/2026
  21. 21UAC-0099は、アナリストを混乱させるために「核兵器プロンプト」をマルウェアに組み込んでいる02/09/2026
  22. 22Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor03/09/2026
  23. 23研究者らは、PLC間でRCEエクスプロイトを実行するためにClaudeを活用することを提案03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション