一帖 GitHub Issue 竟沦为黑客毒药?全球三大 AI 编程助手同天曝出重大漏洞!

发布时间:2026/10/9 23:27:20

一帖 GitHub Issue 竟沦为黑客毒药?全球三大 AI 编程助手同天曝出重大漏洞! 最新内容 微 信 搜索 公 众 号 网 络 研 究 观在人工智能全面普及的今天许多程序员和企业团队都已经习惯了让 AI 帮我们“干脏活累活”。比如在开源社区 GitHub 上当有人提交了一个 Bug 报告Issue或者一段新代码Pull Request时自动化的 AI 助手就会立刻上线帮你分析问题、审查代码甚至自动提交修复。然而AI 正在带来效率革命也可能正在悄悄为你打开后门。在顶尖安全盛会Black Hat USA 2026上知名安全机构 Novee Security 披露了一项颠覆认知的重磅研究黑客只需要在 GitHub 上以普通用户的身份发布一条看起来毫无异常的 Issue没有任何管理员权限就能轻松黑进 Anthropic、Google 和 OpenAI 的官方开源项目Anthropic 的 Claude Code、Google 的 Gemini CLI、OpenAI 的 Codex——全球顶级的“AI 程序员”三大巨头无一幸免。这到底是怎么回事我们日常使用的 AI 自动化工具究竟存在哪些致命隐患隐形刺客一条评论如何“提操”AI想象一下这个场景你在 GitHub 上的开源项目里开启了一个“AI 帮手”专门用来处理大家提交的意见。有一天一个不怀好意的黑客在你的项目页面下写了一篇非常长、看似很正常的 Issue。然而在这篇评论的隐藏角落里黑客用人类几乎不会注意到的格式对 AI 下达了一行“提操指令”即 Prompt 注入。当你的 AI 助手被系统触发去读取这篇 Issue 时它并没有区分出“这是外部用户的留言”还是“主人的命令”。它傻傻地把黑客的话当成了最高指令然后拿起你赋予它的系统权限转头就把你项目的密钥、服务器的控制权拱手送给了黑客Novee Security 在测试三大巨头的工具时发现各自的漏洞路线堪称“精彩纷呈”1. Anthropic (Claude Code)三次封堵仍被“借力打力”窃取密钥在处理 Claude Code 时安全人员先后发现了多条攻击路径第一波攻势绕过校验。黑客在 Issue 里藏入指令诱骗 Claude 执行一条经过精心设计的git push命令直接在 GitHub Actions 的运行服务器上远程执行了恶意代码一举拿到 Anthropic 的 API Key 以及 GitHub 敏感 Token。第二与第三波隐藏的隐蔽通道CVE-2026-54316。即便官方限制了文件读取和网络访问黑客依然利用了 Claude Code 默认信任 Hugging Face 域名知名 AI 模型社区的逻辑。黑客让 Claude 向攻击者控制的 Hugging Face 仓库发送请求将窃取到的机密数据编码在请求中攻击者只需在后台监测下载计数就能精准还原出机密目前该漏洞已在 Claude Code 2.1.163 版本中得到修复2. Google (Gemini CLI)满分级危险从沙盒内部“开门见山”Google 的 Gemini CLI 漏洞更为震撼——在 CVSS通用漏洞评分系统中直接斩获了10.0 的满分危险等级最高等级Google 本意是给 Gemini CLI 设定严格的指令限制比如只允许它运行简单的echo命令或查看 Issue。但安全专家发现 Gemini CLI 在真正执行时根本没有在底层的系统 Shell 中强制实行这条限制。虽然系统在子进程中清除了敏感变量但由于父进程和子进程共享了同一个 Linux 命名空间恶意命令直接通过/proc文件系统“反向透视”父进程毫不费力地拿到了包含 Gemini API 密钥和 GitHub 权限Token在内的全部最高机密。3. OpenAI (Codex)“隔山打牛”借助 AI 的记忆跨时空投毒OpenAI Codex 的自动化流程采用了“双 Agent双智能体”协同机制第一个 AI 负责过滤和重算第二个 AI 负责最终处理。本以为就算第一个 AI 被误导输出的内容只要被拦截就没事了。可黑客玩了一招“隔墙打牛”01. 诱导第一个 AI 助手在工作区里默默创建一个名为AGENTS.md的隐藏配置文件02. 当第一个 AI 任务失败、第二个 AI 助手被唤醒启动时Codex 会默认自动加载当前目录下的AGENTS.md作为系统指令03. 于是第二个 AI 直接被黑客提前预埋的“毒文件”所掌控虽然 OpenAI 官方在 3 天内紧急修补了自己的仓库但安全团队在 GitHub 上搜索发现全球有超过 100 个知名公开开源仓库目前依然暴露在这种风险配置之下给我们的警示AI 时代安全边界在哪里过去我们常说“不要运行来自陌生人的可执行文件”。而到了 AI Agent 时代这个铁律演变成了“不要让拥有高权限的 AI 助手去读取未经过滤的陌生人文本。”大语言模型LLM天生具有“指令与数据不隔离”的特征——对它来说你给它的提示词Prompt和它从网页、Issue 里读取到的文本Data在底层都是同一串字符。一旦数据里夹杂着恶意的指令AI 就会彻底“混淆角色”。开发者与企业防范建议1. 及时更新版本使用 Claude Code 的团队请确保升级至2.1.163以上Gemini CLI 用户请升级至0.39.1预发布版0.40.0-preview.3以上。2. 践行最小权限原则切勿将写权限Write Permission或高权 API Key 随意绑定给公开触发的自动化流程。3. 隔离工作空间切断多个 AI Agent 之间的共享可写目录避免类似AGENTS.md的跨步投毒。4. 人工审核屏障对于任何涉及自动执行代码、修改仓库、推送包Package的 AI 流程必须加入人类确认Human-in-the-loop环节。AI 确实是人类有史以来最强大的生产力工具但它目前依然像一个“智商极高却极其单纯的孩子”。在彻底解决 Prompt 注入与提权隐患之前在把它接入生产线和核心服务器时请务必为它戴好“安全绳”
延伸阅读

更多相关文章

2026/10/9 23:24:51

基于YOLO的寄生虫虫卵检测:数据集解析与训练实践

1. 先聊聊:寄生虫虫卵检测为什么要上 YOLO检验科显微镜检查这件事,老检验人应该都有体会:一张粪便涂片看下来,眼睛酸胀是常态,碰上形态相近的几种虫卵,还得反复调焦、换视野、对照图谱。寄生虫虫卵的判定&a…

2026/10/9 23:24:51

VFP图书借阅管理系统:数据库课程设计完整源码与避坑指南

简介:《学校图书借阅管理系统》数据库系统设计课程设计报告,面向计算机、信息管理类专业学生及需要完成数据库课程设计的开发者。报告以学校图书馆的借阅业务为背景,涵盖需求分析、数据字典、数据流图、概要设计、E-R图、详细代码实现及运行结…

2026/10/9 23:24:51

3000 免费积分冲上热搜:MiniMax 全系模型白嫖潮又来了

3000 免费积分冲上热搜:MiniMax 全系模型白嫖潮又来了 【免费下载链接】Minimax-h3_Singularity 项目地址: https://ai.gitcode.com/hf_mirrors/WarmBloodAban/Minimax-h3_Singularity 下载一个 App 就给 3000 积分、3 次旗舰视频模型免费生成机会&#xff…

2026/10/9 23:24:51

拆开 Anki:SQLite 数据库里藏着你的整个记忆系统

拆开 Anki:SQLite 数据库里藏着你的整个记忆系统 【免费下载链接】anki Anki is a smart spaced repetition flashcard program 项目地址: https://gitcode.com/GitHub_Trending/an/anki 在绝大多数人的认知里,Anki 是一个"背单词软件"…

2026/10/9 23:24:51

Oracle 19c Windows静默安装实战:从响应文件到排错指南

简介:Oracle Database 19c的Windows x64安装包(WINDOWS.X64-193000-gsm.zip)面向数据库管理员、开发人员及企业IT运维者,用于在Windows平台搭建企业级数据库环境,解决安装部署、性能调优、高可用及安全配置等一线问题。…

2026/10/9 23:19:50

从半加器到四位补码器:加法器与补码电路设计实战

1. 从两个比特开始:半加器为什么是所有加法电路的起点很多人学数字电路的时候,第一个真正动手搭出来的电路就是半加器。它简单到只有两个输入、两个输出,但恰恰是这种简单,让它成为理解整个加法器体系最好的入口。半加器要解决的问…

2026/10/8 10:03:18

Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化

1. 从“Jev”说起:为什么我要把Agent接进浏览器“Jev”这个词最近在圈子里出现的频率越来越高,很多人第一次听到会以为是某个新模型的名字,其实它更像是一种思路——把Jev模型的能力当作底座,通过Agent的方式去接管浏览器&#xf…

2026/10/9 20:15:56

多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系

1. 从"单兵作战"到"集群协同":多智能体编排到底在解决什么问题如果你最近在折腾 Agent 相关的东西,大概率会有一种感觉:单个 Agent 能做的事情,其实很快就摸到天花板了。你给它一个提示词,挂几个工…

2026/10/8 6:05:44

无源低通滤波器设计实战:从RC到LC,手把手教你避开那些坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 0:04:27

毕业论文初稿完成后首次进行AIGC疑似度自查的摸底与分流策略

毕业论文初稿完成后首次进行AIGC疑似度自查的摸底与分流策略当数万字的学位论文初稿经历开题、实验、问卷与多轮文献梳理最终成形时,绝大多数研究生都会面临一道全新的形式审查关卡:AIGC 疑似度排查。在高校毕业审核流程中,盲审前的文本检测通…

2026/10/9 0:04:27

食堂节能改造源头工厂,商用厨房设备焕新方案广受好评

商用厨房作为餐饮经营、单位供餐的核心后勤阵地,其设备配置、动线规划与运维体系直接决定后厨作业效率、运营成本与合规性。从基础的灶具、制冷存储设备,到油烟净化、水处理等配套系统,每一个环节的合理性都与食品安全、能耗管控、消防安全挂…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑