目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-93993 — 神龙十问 AI 深度分析摘要

CVSS 8.8 · High

Q1这个漏洞是什么?(本质+后果)

🚨 **本质**:Mistral Vibe 在创建 Git worktree 时,**先执行钩子,后验证信任**。 📉 **后果**:攻击者通过构造 `post-checkout` 钩子,可执行任意 Shell 命令(RCE)。

Q2根本原因?(CWE/缺陷点)

🔍 **缺陷点**:`add_worktree` 函数中,Git 钩子在信任检查前被触发。 CWE 归类:CWE-94(外部输入未过滤)/ CWE-250(信任边界错误)。

Q3影响谁?(版本/组件)

📦 **受影响组件**:Mistral Vibe。 📉 **受影响版本**:v2.25.5 之前的所有版本(含 v2.25.4 及更早)。

Q4黑客能干啥?(权限/数据)

💥 **攻击者能力**: - 以运行 Vibe 的用户权限执行任意命令。 - 可读取/篡改代码库、窃取环境变量、植入后门。

Q5利用门槛高吗?(认证/配置)

📊 **利用门槛**: - **无需认证**(PR:N)。 - **低复杂度**(AC:L)。 - 需用户交互(UI:R):需诱导用户 checkout 恶意仓库。

Q6有现成Exp吗?(PoC/在野利用)

🧪 **PoC 状态**: - 数据中 `pocs` 字段为空,暂无公开 PoC。 - 无在野利用记录(基于提供数据)。

Q7怎么自查?(特征/扫描)

🔎 **自查方法**: 1. 检查 Vibe 版本是否 < 2.25.5。 2. 审计 Git 仓库的 `.git/hooks/post-checkout` 文件内容。 3. 使用 `git config core.hooksPath` 检查自定义钩子路径。

Q8官方修了吗?(补丁/缓解)

✅ **官方修复**: - 已发布 **v2.25.5** 修复此漏洞。 - 补丁提交:`c069ffa`(调整执行顺序,先验证后执行钩子)。

Q9没补丁咋办?(临时规避)

🛡️ **临时规避**: - 升级至 v2.25.5+。 - 若无法升级:禁用 Git 钩子(`git config core.hooksPath /dev/null`)或避免 checkout 不可信仓库。

Q10急不急?(优先级建议)

⏰ **优先级**: - **高**(CVSS 9.8 严重级)。 - 建议立即升级,尤其用于 CI/CD 或处理外部代码的场景。