AI Pulse

三家AI编码代理默认配置带同一漏洞,未认证一条GitHub issue即远程执行代码

安全研究者发现,Anthropic、Google、OpenAI 三家的编码代理,默认 GitHub Actions 配置都有同一个漏洞。攻击者无需认证,发一条 GitHub issue 就能触发远程代码执行。

三个工具的问题各不相同。Claude Code 的 bash 参数校验器先剥掉单引号里的内容再检查,恶意 git 标志被当成空值执行。Gemini CLI 那边,声称的工具限制在运行时从未生效,Google 给出 CVSS 10.0 满分。Codex 的两阶段工作流共用一个可写检出目录,前一阶段植入的恶意指令文件,后一阶段会当作权威指令加载。Google 的 ADK 仓库还有一处相关漏洞:低权限的 triage agent 可被操纵,去触发一个维护者门控的高权限 agent。触发后继承其写权限,形成权限提升桥。

这不是 AI 代理写了错误代码,而是隔离代理的 CI/CD 环境失败了。配置来自供应商,还被推荐为默认。团队哪怕没人写代码,只要 CI 管道接入了这些配置,代码库和服务器就可能暴露。

研究者在报告里问,有多少团队真正回头审计过自己的代理 CI 配置,还是默认“来自供应商,肯定没事”。高票评论说,Gemini 的漏洞评为 10.0,但相关设置根本不存在。这就像许多地方装了安全工具,却从不检查它是不是真能挡住攻击。另一个评论者说,自己团队快速检查后也发现了类似问题,主要是没固定版本的第三方 actions。没人愿意负责清理,一直搁在待办事项里。

两阶段 checkout 的问题极难发现。仓库里没有恶意代码,只是一个文件在下次运行时被信任,常规审查几乎看不到。

阅读原文
📚 相关主题 安全开源

订阅 AI Pulse

每天 08:00 · 12:30 · 18:30 · 23:50 更新