AB
AiBoss
News

GitLab 披露 DeepSeek-Reasonix 配置投毒漏洞:查看 diff 即可触发命令执行

GitLab 威胁研究组披露 DeepSeek-Reasonix Studio 存在命令执行漏洞 ConfigPoisoning,开发者查看文件 diff 时可能运行攻击者代码。官方已发布 Studio 2.21.0 与 npm 1.39.3 修复版本,并指出同类问题可能存在于其他编码代理工具中。

GitLab 威胁研究组(GitLab Threat Research Group)披露了 DeepSeek-Reasonix Studio 中的一个命令执行漏洞,编号为 GHSA-grg2-7gc6-36m6、CVE-2026-102437,并将其命名为 ConfigPoisoning。该工具是一款面向 AI 辅助开发的桌面 git 客户端。据 GitLab 描述,在特定仓库配置条件下,开发者查看某个文件的 diff 时,攻击者提供的代码可能被执行。修复版本为 DeepSeek-Reasonix Studio 2.21.0 或 DeepSeek Reasonix npm 1.39.3。

背景与影响

据 GitLab 分析,根因在于 DeepSeek-Reasonix 自有的 git 封装对多个 git 配置键做了加固,但其代码注释本身点出了一个未覆盖的缺口:filter.<driver>.clean。该键并非从固定列表读取,而是由 .gitattributes 按文件选择,因此难以用拒绝列表方式封堵。GitLab 称,其复现显示该 clean 过滤器在 diff 渲染路径中仍会运行,且对比较的两侧各触发一次;而 git status 不构建该 blob,因此不受影响。

GitLab 同时指出,这并非 DeepSeek-Reasonix 独有的问题,多个广泛使用的编码代理工具可能受同一类漏洞影响,攻击者可通过仓库自身的 .git/config 与 .gitattributes 触发命令执行。GitLab 表示 DeepSeek-Reasonix 是其首个完整披露的案例,其他工具将在修复可用后陆续公布。GitLab 还说明,托管在 GitLab 上的 git 仓库不受该漏洞影响,因为通过 HTTPS 或 SSH 克隆不会传输本地配置文件。此外,GitLab 提到今年早些时候在另一款 AI 编码工具 Serena 中发现过类似模式。

限制与来源

上述技术细节、影响范围与修复版本均来自 GitLab 官方博客,尚未见 DeepSeek-Reasonix 方面对本文内容的独立确认。GitLab 称该问题在提交 ea28602 与预发布标签 studio-v2.9.0 上得到确认,影响桌面应用与 npm 包;投递路径需要归档文件、同步文件夹、CI 缓存或 devcontainer 构建,但 GitLab 也指出,已在开发者机器上运行的代理进程可直接写入被投毒的 .git/config。使用相关工具的用户应以官方渠道当前公布的信息为准,并及时核对版本与更新说明。