Qwen Code Grok Build Hermes GitSpawn 仍未修 还能用吗

Manifold 2026-09-01 retest:Qwen Code、Grok Build、Hermes Agent 的 core.fsmonitor GitSpawn 仍可利用;Claude ultrareview 为第四条。本文写确认版本与替代方案。

Qwen Code Grok Build Hermes GitSpawn 仍未修 还能用吗

The Hacker News 2026 年 9 月 17 日稿重申:GitSpawn 八项 finding 里四项在发表时仍未修补。除 Claude Code ultrareview 路径外,完全暴露的三款 CLI Agent 是 Alibaba Qwen Code、xAI Grok Build、Hermes Agent。Manifold 在 0.19.6 / 0.22.3(Qwen)、0.2.93 / 1.0.13(Grok Build)、0.18.2 / 0.21.0(Hermes)上确认;Hermes 跟踪 CVE-2026-71963,fix pending。

作者CodePass 技术编辑

已修 vs 未修(2026-09-17 公开表)

已修(core.fsmonitor 路径):Claude Code ≥ 2.1.196、Codex ≥ 0.131.0、Cursor、Goose ≥ 1.44.0。

未修或部分未修:Qwen Code、Grok Build、Hermes;Claude Code ultrareview 键(2.1.252 仍可利用)。

总览 GitSpawn 表

还能不能用:决策树

只打开自己 org 的 trusted remote,且从不用 zip 整包 .git:风险可控,但仍建议等 vendor patch。

会 review 外来 fork、CTF、客户 zip:在补丁前避免用上述三工具 Agent 打开;改用已修的 Claude Code / Cursor / Codex,并遵循 GitSpawn 总览里的 intake 习惯(见 GitSpawn 劫持总览)。

已在用 Grok Build 终端 Agent:Manifold 与 CodePass 558 文均提示 Git 风险;与 Cursor 内置 Grok 4.6 是不同产品面。

Qwen Code 用户:Alibaba 曾 accept report,截至 THN 发稿无 fix 日期。

临时缓解(三工具通用)

intake 阶段 git config --local --unset core.fsmonitor 或全局 core.fsmonitor false

不用 Agent 自动打开 Downloads 解压目录。

关注 vendor changelog;升级后对照 Codex CVE 式版本表 自建 pin 政策。

和「多 Agent 选型」的关系

Armature 实验显示 Agent 选型 42% 一致;安全 posture 也不一致。团队标准应写「未 patch GitSpawn 的 CLI 不得接 untrusted repo」,而不是只看 benchmark,见 Armature 研究

参考资料