Qwen Code Grok Build Hermes GitSpawn 仍未修 还能用吗
Manifold 2026-09-01 retest:Qwen Code、Grok Build、Hermes Agent 的 core.fsmonitor GitSpawn 仍可利用;Claude ultrareview 为第四条。本文写确认版本与替代方案。

The Hacker News 2026 年 9 月 17 日稿重申:GitSpawn 八项 finding 里四项在发表时仍未修补。除 Claude Code ultrareview 路径外,完全暴露的三款 CLI Agent 是 Alibaba Qwen Code、xAI Grok Build、Hermes Agent。Manifold 在 0.19.6 / 0.22.3(Qwen)、0.2.93 / 1.0.13(Grok Build)、0.18.2 / 0.21.0(Hermes)上确认;Hermes 跟踪 CVE-2026-71963,fix pending。
已修 vs 未修(2026-09-17 公开表)
已修(core.fsmonitor 路径):Claude Code ≥ 2.1.196、Codex ≥ 0.131.0、Cursor、Goose ≥ 1.44.0。
未修或部分未修:Qwen Code、Grok Build、Hermes;Claude Code ultrareview 键(2.1.252 仍可利用)。
总览 GitSpawn 表。
还能不能用:决策树
只打开自己 org 的 trusted remote,且从不用 zip 整包 .git:风险可控,但仍建议等 vendor patch。
会 review 外来 fork、CTF、客户 zip:在补丁前避免用上述三工具 Agent 打开;改用已修的 Claude Code / Cursor / Codex,并遵循 GitSpawn 总览里的 intake 习惯(见 GitSpawn 劫持总览)。
已在用 Grok Build 终端 Agent:Manifold 与 CodePass 558 文均提示 Git 风险;与 Cursor 内置 Grok 4.6 是不同产品面。
Qwen Code 用户:Alibaba 曾 accept report,截至 THN 发稿无 fix 日期。
临时缓解(三工具通用)
intake 阶段 git config --local --unset core.fsmonitor 或全局 core.fsmonitor false。
不用 Agent 自动打开 Downloads 解压目录。
关注 vendor changelog;升级后对照 Codex CVE 式版本表 自建 pin 政策。
和「多 Agent 选型」的关系
Armature 实验显示 Agent 选型 42% 一致;安全 posture 也不一致。团队标准应写「未 patch GitSpawn 的 CLI 不得接 untrusted repo」,而不是只看 benchmark,见 Armature 研究。