研究者たちは、特別に細工された GitHub リポジトリをクローンさせることで、AI コーディングエージェントを任意のコード実行へと誘導できる脆弱性を実証した。 この攻撃は、エージェントの自動エラー復旧機能を悪用する。セットアップ手順の一部が失敗すると、エージェントはエラーメッセージ内であるコマンドの実行を提案するが、そのコマンドを実行するとシェルスクリプトが起動し、DNS レコードから攻撃者が制御するコマンドを取得して実行する。 これにより、リポジトリ内に悪意あるコードが一切存在しなくても、開発者の権限でリモートコード実行が可能になる。
残留リスク
不明