Claude Code ultrareview 路径 GitSpawn 仍未修 怎么办
Manifold 2026-09-01 在 Claude Code 2.1.252 仍确认 ultrareview 专用 Git 配置键可 RCE;core.fsmonitor 已在 2.1.196 修复。本文写风险边界与替代 review 流程。

Claude Code 的 GitSpawn 其实有两条链:core.fsmonitor 在 2.1.196 已修,但 Manifold 2026 年 7 月 15 日报的 ultrareview 专用 Git 配置键,在 9 月 1 日 retest 的 2.1.252 上仍可利用。The Hacker News 2026-09-17 称 Anthropic npm advisory 未覆盖两条 finding;当前 release 2.1.258+ 是否已 silent fix,公开来源未确认。若你常用 claude ultrareview 或 /ultrareview,应比只用本地 CLI 的用户更保守对待不可信 repo。
ultrareview 为什么单独成链
core.fsmonitor 触发点是 Agent 启动时 git status 类 subprocess。ultrareview 云评审会走另一套 Git 集成,Manifold 刻意 withhold 键名,但确认在 workspace-trust 前即可执行 repo supplied 命令。
这与 ultrareview 上传密钥(CHANGELOG 2.1.248 过滤 prod.env)是不同层:一个是「传什么上去」,一个是「本地执行什么」。
CHANGELOG 2.1.251 启动失败早停也不解决 RCE,只缩短空等。
谁该立刻改习惯
对 public fork / 客户 zip / 竞赛 repo 跑 /ultrareview 的团队。
CI 自动 ultrareview bot 未 pin 版本且 intake 不可信 repo。
已升 2.1.196 以为「GitSpawn 与我无关」的 Max 用户(core 路径修了,ultrareview 未必)。
本地-only Claude Code、从不用 ultrareview:core.fsmonitor 风险已降,本条优先级可放低。
四条替代与缓解
只对 org 内 trusted remote 开 ultrareview;外来代码先在只读 sandbox diff,人审后再评审。
intake 禁止 zip 直开;只 clone trusted remote,并读 GitSpawn 总览。
用 Luna vs Astra 式 CI review 栈 或 Cursor Bugbot 做第一遍,ultrareview 仅用于已 trust 分支。
关注 Anthropic CHANGELOG / security advisory;键名未公开前,assume ultrareview + 不可信
.git= 禁止。
和 Claude Code 其它 Git 加固的关系
2.1.270 修只读 git 误要权限;符号链接 file tool 与 CVE-2026-55607 是沙箱逃逸类。GitSpawn ultrareview 是「Git 配置信任边界」类,补丁独立。
总览 GitSpawn 表 与 zip 向量 一起读。