FreeBuf
26-04-22 10:46 微博认证:FreeBuf黑客与极客 www.freebuf.com 官方微博

【GitHub评论可触发Claude Code、Gemini CLI和GitHub Copilot的提示注入漏洞】

🕐研究人员发现一类名为"Comment and Control"(评论控制)的跨厂商关键漏洞,这种新型提示注入攻击利用GitHub的拉取请求标题、议题正文和评论作为武器,能够劫持AI编程Agent并从CI/CD环境中直接窃取API密钥和访问令牌。

🕑该攻击名称刻意模仿了恶意软件活动中经典的C2(Command and Control)框架。经确认,Anthropic的Claude Code Security Review、Google的Gemini CLI Action以及GitHub Copilot Agent(SWE Agent)三款广泛部署的AI Agent均存在此漏洞。

#GitHub##Claude##Gemini#

🍃更多详情参见:http://t.cn/AXxi8xkW