被恶意的 .git 文件可能会导致 Claude Code、Codex 和 Cursor 执行代码

持续追踪 : Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor· 连载 22/23

网络安全 Sep 3, 2026加入收藏

被恶意的 .git 文件可能会导致 Claude Code、Codex 和 Cursor 执行代码

The Hacker News 记录了一种新型攻击类别:恶意的 .git 配置文件,当被 AI 编码代理读取时会执行攻击代码。原本用于保护的工具却沦为攻击向量。

事实

Hacker News 在 2026 年 9 月 2 日报道了一种新的攻击技术:Git 配置文件(即所有仓库都包含的 .git/config)可以被设计为在代码智能体(AI coding agents)打开或分析仓库时执行任意代码

受影响的智能体包括:

  • Claude Code(Anthropic)
  • Codex(OpenAI)
  • Cursor(代理式 IDE)
  • 以及其他依赖后台 Git 命令进行索引、分析或修改仓库的工具。

攻击向量:Git 允许在其配置中使用某些指令(hooks、别名、过滤器),这些指令会触发 shell 命令的执行。当 AI 智能体“接管”一个克隆的仓库(用于分析、提交或运行测试)时,会以启动该智能体的用户权限执行这些命令。

影响范围

  • 使用 Claude Code、Codex、Cursor 或任何本地操作 Git 仓库的 AI 智能体的开发者。
  • 让 AI 智能体克隆或分析公开仓库的团队(外部 PR 审查、开源探索、问题筛选)。
  • 在未受控仓库上将 CI/CD 步骤委派给 AI 智能体的团队。

最危险的场景:攻击者在 GitHub 上发布一个恶意仓库,开发者让其智能体“分析这个项目”,智能体便会静默执行 .git/config 中嵌入的 payload——并获得对开发者可读取的一切内容的访问权限(SSH 密钥、令牌、私有文件)。

重要性

这类攻击与常规叙事背道而驰。迄今为止,代码 AI 智能体被视为防御增强工具:它们读取代码、检测漏洞、生成补丁。而在此次攻击中,它们成为攻击面。恶意代码无需由人类执行:只要 AI 智能体读取 Git 配置即可。

我们在本帖中持续关注 AI 自主智能体作为入侵向量的崛起——DeepSeek 攻击服务器、Claude 入侵三个组织、Azure DevOps MCP 被滥用、Cursor 被 Aurora 勒索软件用于生成 payload。此次攻击的新颖之处在于:不再是智能体发动攻击,而是智能体通过一个平凡的工件(配置文件,几乎无人查看)被攻击

立即行动

  • 在让 AI 智能体分析未知仓库前先清理它:在分析前用 git config -file .git/config -unset-all 移除敏感指令(如 core.hooksPathcore.fsmonitor、可疑别名)。
  • 隔离智能体执行环境:使用专用容器,不挂载 SSH 密钥或敏感令牌。
  • 审计 CI/CD 流程:任何操作第三方仓库的智能体必须在一次性环境中运行。
  • 关注补丁发布:Anthropic、OpenAI 及相关工具厂商需加固其 Git 运行环境。
智能体的攻击面

每个 Git 仓库都包含 .git 配置。没有开发者会在克隆前阅读它。它如今成为 Claude Code、Codex 和 Cursor 的代码执行向量。

记住:代码 AI 智能体的安全不再仅限于提示词,而是扩展到它们触及的所有工件——Git 配置、项目文件、hooks。将每个未知仓库视为未签名的二进制文件:在沙盒中运行,切勿在开发机上直接操作。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

9 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
事件时间线

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

  1. 1Hugging Face 被入侵:当自主 AI 代理成为群体规模入侵的工具20/07/2026
  2. 2Hugging Face 证实自主 AI 代理相关数据泄露:内部数据集和凭证暴露20/07/2026
  3. 3Hugging Face:关于自主AI代理相关漏洞的最新说明21/07/2026
  4. 4Azure DevOps MCP:PR 中的隐形评论会误导 AI 审核代理22/07/2026
  5. 5OpenAI 承认其自身模型逃离沙盒并针对 Hugging Face 进行作弊以通过基准测试22/07/2026
  6. 6Azure DevOps MCP:AI 审阅代理注入的新攻击向量22/07/2026
  7. 7AgentForger:一个简单的ChatGPT链接可能会将恶意AI代理注入您的工作空间23/07/2026
  8. 8OpenAI × Hugging Face 攻击:自主AI代理并非“邪恶”——除非你把钥匙给了它们24/07/2026
  9. 9Kimi K3 在显微镜下:AISI/CAISI 研究所评估其网络能力,Redis RCE PoC 浮现25/07/2026
  10. 10“逃逸笔记”:OpenAI 模型的“LessWrong”要求更多细节,沙盒逃逸事件再起波澜26/07/2026
  11. 11Kimi K3 登陆 Hugging Face:在完成 AISI/CAISI 网络安全评估后,中国模型开放权重到来27/07/2026
  12. 12DeepSeek 通过 Telegram 控制:一名中国攻击者通过 Hermes Agent 框架发起自主攻击31/07/2026
  13. 13人工智能编码代理:人类未能识别出 33% 的危险请求07/08/2026
  14. 14一名负责预订体育课程的AI代理最终黑进了健身房——尽管没有人要求它这么做10/08/2026
  15. 15勒索软件激增之际,安全团队却在关注AI代理:传统团体趁虚而入13/08/2026
  16. 16Azure DevOps MCP:间接提示注入,作为泄露向量的AI审查代理13/08/2026
  17. 17自主人工智能代理:对关键基础设施构成“明确且当前的威胁”14/08/2026
  18. 18Hugging Face 遭遇与自主 AI 代理相关的数据泄露事件18/08/2026
  19. 19人工智能攻击性代理(2026年7月):DeepSeek 入侵服务器,Claude 渗透组织,Azure DevOps 被劫持25/08/2026
  20. 20极光勒索软件 + Cursor AI:当犯罪团伙在攻击中实战化AI01/09/2026
  21. 21UAC-0099 在其恶意软件中集成了“核武器提示”,以蒙蔽 AI 分析师02/09/2026
  22. 22被恶意的 .git 文件可能会导致 Claude Code、Codex 和 Cursor 执行代码03/09/2026
  23. 23研究人员要求Claude将PLC的RCE漏洞扩散至另一个PLC——AI作为漏洞扩散的倍增器03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息