リポジトリに同梱されたファイルの記述を、エージェントが検証せずそのまま実行に移す。.git/config の設定値、スキルファイル、llms.txt の参照先、エラーメッセージが示す対処コマンドなどが該当する。読んだ文章に従ってしまう間接プロンプトインジェクションとは異なり、ファイルに書かれた設定やコマンドがそのまま実行される点で区別する。
主要な失敗モード
危険なツール実行
欠けていた制御
信頼できないコンテンツの未隔離
対処すべき層
ベンダーの修正
なぜ制御が無かったか
安全でない既定値
パターン詳細
リポジトリに同梱されたファイルの記述を、エージェントが検証せずそのまま実行に移す。.git/config の設定値、スキルファイル、llms.txt の参照先、エラーメッセージが示す対処コマンドなどが該当する。読んだ文章に従ってしまう間接プロンプトインジェクションとは異なり、ファイルに書かれた設定やコマンドがそのまま実行される点で区別する。
主要な失敗モード
危険なツール実行
欠けていた制御
信頼できないコンテンツの未隔離
対処すべき層
ベンダーの修正
なぜ制御が無かったか
安全でない既定値
Coding Atlasベンチマーク、13種のAIコーディングエージェント構成で悪意あるリポジトリ指示への系統的な脆弱性を明らかに
GitSpawn: サニタイズされていない.git/configの実行により、5種のAIコーディングエージェントで認証前の任意コード実行が可能に
汚染されたllms.txtファイルによりClaude・Codex・Hermesのコーディングエージェントが未登録の悪意あるコードをダウンロード・実行(フォーチュン500企業やスタートアップに影響)
スキルインターフェースベンチマークでGemini CLIとQwen Codeに対しLLMカモフラージュ悪意コマンドが95%超の成功率
一見無害に見える GitHub リポジトリが、AI コーディングエージェントにマルウェアを実行させる手口