慢雾:Grok Build CLI在数据上传和权限管理方面存在多处安全风险

来源:PANews · 2026-07-18
Anthropic

AI 摘要

一句话摘要: 慢雾审计发现Grok Build CLI存在多项安全风险,可导致远程代码执行和权限绕过。 关键事实: Grok Build CLI将cargo check错误归类为安全命令,结合恶意指令可实现远程代码执行;.claude/settings.json中的bypassPermissions可绕过权限检查;.mcp.json通过MCP配置引入额外攻击面。 涉及主体: 慢雾,Grok Build CLI,Claude Code CLI 可能影响: 该风险可能威胁AI编码代理的安全性,导致用户项目文件被恶意利用,需警惕项目级文件信任问题。 是否值得继续跟踪: 是,因为该漏洞涉及AI编码工具的安全模型,可能影响更多类似项目,需关注后续修复和行业应对。 噪音/炒作风险: 中,风险真实存在但需特定条件触发,且慢雾作为专业机构分析可信,但可能被过度解读为普遍威胁。

阅读原文 →

← 更多文章