تنظیمات مخرب .git میتوانند Claude Code، Codex و Cursor را وادار به اجرای کد مهاجم کنند

دو تلاش پژوهشی امنیتی مستقل این هفته افشا کردند که تقریباً هر عامل کدنویسی هوش مصنوعی بزرگ — از جمله Claude Code، Codex شرکت OpenAI، Cursor و چند عامل دیگر — میتواند فریب داده شود تا دستورهای کنترلشده توسط مهاجم را خارج از سندباکس خود اجرا کند، صرفاً با باز کردن یک مخزن کد تلهگذاریشده. هیچکدام از این افشاگریها یک نقص در خود مدلهای هوش مصنوعی زیربنایی را توصیف نمیکنند؛ هر دو به یک لایه نادیده گرفتهشده اشاره میکنند: دستورهای پسزمینه معمولی که این عاملها برای فهمیدن اینکه کجا هستند اجرا میکنند، حتی پیش از اینکه شما یک پرامپت تایپ کنید.
ترفند تنظیمات git
شرکت امنیتی Manifold Security فنیترین افشاگری از این دو را منتشر کرد و آن را GitSpawn نامید: هشت نقص در هفت عامل کدنویسی خطفرمان، که چهار مورد در زمان انتشار همچنان وصله نشده بودند. این سوءاستفاده از core.fsmonitor بهره میبرد، یک تنظیم عملکردی معمولی git که در فایل .git/config خود مخزن ذخیره میشود و به git میگوید کدام دستور خارجی را برای شناسایی فایلهای تغییریافته اجرا کند. هر عملیات معمولی که ایندکس را تازه میکند — git status، git diff، حتی یک عامل که بهطور خاموش بررسی میکند روی کدام شاخه است — آن دستور را فعال میکند. اگر مهاجمی مخزنی را با یک .git/config مخرب دستنخورده ارسال کند (از طریق یک درایو مشترک، پوشه همگامسازی، USB، یا آرشیو استخراجشده — که هیچکدام تنظیمات را مانند یک git clone عادی حذف نمیکنند)، عامل دستور مهاجم را با امتیازات خود کاربر، خارج از سندباکس، بدون هیچ درخواست تأییدی اجرا میکند.
زمانبندی است که این را خطرناک میکند: در Claude Code و Hermes Agent، بار مخرب پیش از نمایش درخواست اعتماد فضای کاری فعال میشود. در Qwen Code، پیش از احراز هویت کاربر فعال میشود. در Grok Build، به گفته Manifold، با اولین ضربه کلید فعال میشود. OpenAI سه CVE جداگانه برای Codex منتشر کرد که این دسته نقص را پوشش میدهد، که به سه گروه پژوهشی نامرتبط که مستقل از هم کار میکردند نسبت داده شده — نشانهای قوی که این یک الگوی ساختاری در نحوه ساخت عاملهای کدنویسی است، نه اشتباه یکباره یک تیم.
افشاگری جداگانه، همان مشکل زیربنایی
افشاگری دوم و کمتر فنی از Accomplish آمد، استارتاپی هنوز محرمانه که توسط Or Hiltch، Amit Avner و Guy Zipori تأسیس شده. یافته Accomplish در چارچوببندی گستردهتر است: به جای یک زنجیره سوءاستفاده خاص، بنیانگذاران استدلال میکنند سندباکسهای نشتی یک ویژگی ساختاری از نحوه ساخت این عاملهاست، نه یک مورد حاشیهای. نکته آنها این است که خود سندباکس اغلب دقیقاً همانطور که طراحی شده کار میکند — عامل هوش مصنوعی محدود باقی میماند — اما فایلهایی که آن عامل درون سندباکس تولید میکند، بعداً به نرمافزار قابل اعتمادی که خارج از آن اجرا میشود تحویل داده میشوند، و آن تحویل جایی است که محتوای کنترلشده توسط مهاجم نفوذ میکند.
زمانهای پاسخ فروشندگان بهشدت متفاوت بود، بر اساس روایت Accomplish: Cursor و OpenAI ظرف حدود یک هفته پس از اطلاعرسانی وصله ارسال کردند. Anthropic حدود ۵۰ روز و ۳۰ نسخه منتشرشده طول کشید تا مشکلی که Accomplish علامتگذاری کرده بود را وصله کند.
چرا این فراتر از یک لیست باگ اهمیت دارد
عاملهای کدنویسی هوش مصنوعی به سرعت از ابزارهای تکمیل خودکار به سیستمهایی حرکت کردهاند که مخازن ناآشنا را کلون میکنند، مجموعه تستها را اجرا میکنند، و دستورات شل را با حداقل بازبینی انسانی اجرا میکنند — اغلب کل نکته فروش این است که آنها پیش از درخواست شما عمل میکنند. توسعهدهندگانی که با مخازن غیرقابلاعتماد یا شخص ثالث کار میکنند باید هر یک از عاملهای هنوز وصلهنشده (Hermes Agent، Qwen Code، Grok Build) را بهعنوان اجرای کد دلخواه در باز کردن، پیش از بازبینی، در نظر بگیرند.
این خبر اول بار توسط The Hacker News و Manifold Security گزارش شد.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی