資訊圖:一個 .zip 壓縮檔送來的專案資料夾,裡面的 .git/config 有一行 core.fsmonitor 指向攻擊者的指令;代理跑 git status 時,該指令就在信任提示之前、沙箱之外以使用者身分執行。下方對照:clone/fetch/pull 不會帶這段設定,壓縮檔、共用碟、隨身碟才會。
工作現場

你叫代理看一個陌生專案,它先跑了對方寫的指令

clone 不會中,收到整包檔案才會

你解壓縮一包專案檔案,叫代理看一下。代理在背景跑 git status,而那個專案的 .git/config 裡有一行 core.fsmonitor 指名一支程式——git 就以你的身分執行它,在信任提示之前、沙箱之外。

八個發現、七款代理;當天還沒補的四個裡有一個在 Claude Code 2.1.252。

它不走網路——clonefetchpull 都不帶這段設定,示範全用 .zip

第一條路徑修了沒公告,changelog 到 2.1.263 也沒提——修沒修,從版本號看不出來。所以我的規矩是:不是自己抓下來的專案,先 cat .git/config。跟符號連結那次repo 裡的 skill一樣,專案目錄就是輸入。

查核備註:修補狀態是 Manifold 9 月 1–2 日的說法,我沒實測任何一款;Claude Code 那第二個設定鍵未公開,我無法驗證它今天補了沒。

LEARN

想系統性學會,不只看這一則?

Claude Code 教學:用終端 AI Agent 完成真正的工作

讓 Claude Code 在你的專案裡完成一個真實任務,而且控得住權限、驗得了 diff、管得住成本。

從第 0 課開始 →

SOURCES

  1. AGitSpawn: A Single Flaw Lets Untrusted Repos Run Code in Claude Code, Codex, Cursor, and Grok — Manifold Security(原始揭露:機制、八個發現與逐款修補狀態、揭露時間線、傳播途徑須為含 .git 的檔案;2026-09-09 讀)
  2. AClaude Code CHANGELOG(2.1.263/2.1.261/2.1.260 條目中未見 git 設定相關的修補紀錄;2026-09-09 讀)
  3. BMalicious .git Configs Can Make Claude, Codex, Cursor, and Other AI Agents Run Attacker Code — The Hacker News(交叉查核:機制、各家版本與修補狀態、Anthropic 未就第一條路徑發布公告;2026-09-09 讀)
  4. BGitSpawn Flaw Enables Arbitrary Code Execution in Claude Code, Codex, Cursor and Grok — GBHackers(交叉查核:傳播途徑限壓縮檔/共用碟/同步資料夾/可移除媒體、Codex 0.131.0 修補;2026-09-09 讀)

來源分級:A = 一手公告/論文/官方文件 · B = 可信媒體 · C = 可參考但需脈絡 · D = 觀察用,不可當事實。

本文由 AI 協助研究,矽基前沿編輯部撰稿,總編輯廖玄同審閱定稿。 編輯方針與 AI 使用說明

WEEKLY [SI]GNALS

訂閱《矽基前沿週報》

每週五早上,把本週 AI 與算力產業最值得記住的變化連回台灣。

本週關鍵訊號 · 為什麼值得記住 · 下週觀察 · 5 分鐘讀完。

免費 · 隨時取消 · 不轉售你的 email。

MACHINE-READABLE SUMMARY

Topic
工作現場
Key claims
  • Manifold Security 2026-09-02 公布 GitSpawn:八個程式碼執行發現,橫跨 Claude Code、OpenAI Codex、Cursor、goose、Qwen Code、Grok Build、Hermes Agent 共七款命令列 AI 編碼代理。
  • 攻擊面是 git 的 core.fsmonitor 設定——它的值是一支 git 在重整索引時會執行的程式,而 git 從 repo 自己的 .git/config 讀它;代理為了理解專案在背景跑 git status、git diff 就會觸發,執行發生在工作區信任提示之前、代理沙箱之外。
  • Manifold 載明 clone、fetch、pull 都不會帶入這段設定,repo 必須以已含 .git 目錄的檔案形式送達(壓縮檔、共用碟、同步資料夾、隨身碟),研究者的概念驗證全部使用 .zip。
  • 公布當日仍未修補的四個發現是 Hermes Agent 0.21.0(CVE-2026-71963)、Qwen Code 0.22.3、Grok Build 1.0.13,以及 Claude Code 2.1.252 上一條經另一個未公開設定鍵的路徑;已修補的是 Claude Code 的 core.fsmonitor 路徑(2.1.196)、goose 1.44.0(CVE-2026-72718)、OpenAI Codex 與 Cursor。
  • Manifold 給廠商的建議是在背景蒐集脈絡的 git 呼叫上清掉 repo 端設定(例如 git -c core.fsmonitor=false status),給使用者的建議是用代理打開目錄之前先檢查 .git/config——任何指名一支程式的設定都可能執行它。
Entities
Manifold Security · GitSpawn · Claude Code · OpenAI Codex · Cursor · goose · Qwen Code · Grok Build · Hermes Agent · git
Taiwan relevance
medium
Confidence
high
Last updated
2026-09-08
Canonical URL
https://signals.tw/articles/gitspawn-git-config-agent-command-execution/

SUGGESTED CITATION

如果 AI agent / 研究 / 報導要引用本文,建議格式如下:

矽基前沿 · 工作現場線(編輯:廖玄同),《你叫代理看一個陌生專案,它先跑了對方寫的指令》,矽基前沿 [Si]gnals,2026-09-08。https://signals.tw/articles/gitspawn-git-config-agent-command-execution/

AI agents / search engines may quote, summarize, and cite with attribution and a link back to the canonical URL above. See /for-ai-agents for full policy.