vlog
← 返回全部文章

技术

六把锁,同一个钥匙孔:六家顶级 AI 助手栽在一个符号链接老洞上

2026 年 7 月 17 日 · 凯文·凯利《失控》~1 min read

整条街的门锁都是同一款,小偷只用配一把钥匙,一晚上就能开完整条街。这个月安全圈出的事就是这个路数:一个 1970 年代就有的老毛病,一次撂倒了六家顶级 AI 编程助手。

30 秒读懂
1由头

GhostApproval 到底是个啥:六家一起踩了同一块旧地板

名单拉出来,基本是这个行当的全家福。

7 月 8 日,安全公司 Wiz 发了一份披露,给这个漏洞模式起名 GhostApproval,一次点了六家:Amazon Q Developer、Claude Code、Augment、Cursor、Google Antigravity、Windsurf。你手上正在用的那个,多半也在里头。

说白了,这些工具干活都有个规矩:真要往你硬盘上写文件、真要动点危险的东西,得先弹个窗问你一句「我要写 project_settings.json,行不行?」你点了同意,它才动手。这个环节行话叫人在环(Human-in-the-Loop),整套系统的最后一道关。

GhostApproval 没碰这道关本身,它骗的是弹窗上那行字。

为什么值得看:单看一家,这就是个普通漏洞,补了就完。可六家同时中招,说明栽的是一整套被行业当标配抄来抄去的设计。

2手法

符号链接这招骗术:给你看一个门牌号,把信塞进另一家的信箱

这招老得很,从 Unix 时代起就让人头疼。

符号链接(symlink),你可以把它想成一张便利贴,作用就是指路。你打开它,系统顺着它指的方向,去开真正那个文件。

攻击者的花招搭在这上头。往一个恶意代码仓库里放一个文件,起名叫 project_settings.json,听着人畜无害,像个正经配置。它其实是张便利贴,指向你电脑上沙箱外面的 ~/.ssh/authorized_keys。这个文件管免密登录,谁的公钥写进去,谁就能直接登你这台机器。

你把仓库拉下来让 AI 助手干活,它要写 project_settings.json,弹窗照规矩问你。你一看,项目配置嘛,点了同意。写入顺着便利贴走,落在了 ~/.ssh 里。

六把锁,同一个钥匙孔——单一栽培共享的那个盲区恶意代码仓库project_settings.json看着人畜无害 · 实为符号链接CWE-61 · 符号链接跟随~/.ssh/authorized_keys真正目标 · 在沙箱之外写这里 → 远程代码执行六款助手 · 同一套设计Amazon Q DeveloperClaude CodeAugmentCursorGoogle AntigravityWindsurf审批弹窗显示:project_settings.json人点了「同意」CWE-451 · UI 误导橡皮图章显示的路径 ≠ 真正的写入知情同意被绕过解析到给人看路径写入落到了沙箱外面人看到的实际发生的
来源:安全公司 Wiz 2026 年 7 月 8 日披露(命名「GhostApproval」),The Register 与 SC Media 报道。六款 AI 编程助手共用同一套信任边界设计——按弹窗显示的路径盖章——于是一个几十年前的符号链接老洞(CWE-61)叠加 UI 误导(CWE-451),一次通杀六家。框架:凯文·凯利《失控》。技术图示,细节以各厂商公告为准。
3橡皮图章

人在环为啥拦不住:你审的是那行字,写的却是另一个地方

这道防线一行代码都没被破解,照样失守了。

人在环这道设计,本意特别正:AI 不可全信,那就让人来把最后一道关。可它有个没说出口的前提,你得看得见 AI 到底要干啥。弹窗上写「写 project_settings.json」,你脑子里默认的就是往项目里写个配置。你审的是这行字,你同意的也是这行字。

问题就出在,这行字和真正发生的事,是两码事。你按下的那个同意键,认的只是弹窗上那个假门牌。

核心

用 Wiz 原文的定性:这把一次沙箱绕过,变成了一次知情同意绕过;「人在环」这道安全网,沦为一个橡皮图章。

橡皮图章这东西,我 2013 年见过实物。那年我还在外包公司,给华南一家城商行做网银改造,行方所有变更走纸质签批,一式三份、六个章。4 月 17 日,一条把某档利率小数点挪了一位的配置,六个章全盖齐,照样上了生产,回滚搞到凌晨四点,行里食堂给加班的人煮了两锅面,行内后来管这类事故就叫「4·17」。你说那六个章有哪个是乱盖的?没有。每个人都核了自己该核的那一栏,只是没有一栏管这个数对不对。我的结论就是那晚落下的:章管的是谁负责,不管对不对。弹窗上那个同意按钮,跟那六个章是同一个东西。

4照进现实

凯文·凯利《失控》里的老账:整齐划一的田,一种病就能团灭

这种整整齐齐一起倒的阵型,《失控》里早写过。

凯文·凯利在《失控》里反复讲一件事:活的系统靠多样性活命。他举的是单一栽培(monoculture),一整片田种的全是基因一模一样的作物,看着高产、整齐、好管理,软肋也在这儿:来一种对得上路子的病原体,整片田一起完,零星死几株都算好结局。爱尔兰那场马铃薯饥荒就是这么来的,全国的土豆是同一个品系,一种病菌,就够了。

打个比方:你别看这六家 AI 助手是六个牌子、六拨人马、各写各的代码,可它们认定用户点没点头的办法是同一份:把路径显示给人看,人点了就算数。这就跟六户人家门锁样式不同,可锁芯是同一批货一个道理。

这就是单一栽培的脆弱:六家各自看,都在抄行业最佳实践;可正因为抄的是同一份,它们也共享了同一个盲区,没人去把符号链接的真实目标解开来看一眼。本该六道防线互相兜底,落地成了六个一模一样的橡皮图章。

5别急着骂

这锅不能全甩给工具:厂商响应分了岔,争议也没停

厂商这边的反应,信息量比骂声大。

反应分了岔(细节见下表):AWS、Cursor、Google 都已部署修复,Augment 和 Windsurf 至今未处理。此外,这到底算不算漏洞、在不在自家威胁模型内,业界一直有争议:有厂商最初就判定这不在自己的威胁模型里,后来才补了个警告。

厂商响应时间 / 编号
Amazon Q Developer已修复language server 1.69.0,2026-05-27 · CVE-2026-12958
Cursor已修复v3.0,2026-06-05 · CVE-2026-50549
Google Antigravity已部署修复,正评估是否发 CVE2026-05-22
Augment至今未处理
Windsurf至今未处理

那这锅到底该谁背?我的看法是,别急着把「AI 工具不靠谱」这句话焊在某一家脑门上。符号链接跟随是一类几十年前就有的老漏洞,Unix 时代的经典难题,从来没真正消失过。这些 AI 工具不过是把同一套文件系统原语包了一层新皮,顺手把旧伤口一起继承了下来。真要怪,得怪大家都懒得去解符号链接,这份默契跨了半个世纪。

厂商响应与 CVE 编号均据 2026 年 7 月 8 日的公开披露与报道;「这算不算漏洞、在不在威胁模型内」尚有争议,本文不对任何具名厂商作未经证实的定性。技术细节以各厂商官方公告为准。
6这对你意味着什么

下回你点「同意」之前,先问一句:这弹窗给我看的,是真的吗

厂商的补丁管厂商的事,你手上的习惯得自己改。

你要是天天用这些 AI 助手写代码,GhostApproval 给的教训特朴素:审批弹窗上那行字,不等于真正会发生的事。遇到来路不明的仓库,别拉下来就让 AI 一路点同意干到底,尤其是涉及写文件的操作。人在环这道关,只有在你看得见真相的时候才算数。

看见真相这件事,土办法早就有。我父亲在八卦岭开五金店那些年,柜台常年备一瓶丙酮。2001 年他进过一批「全新」继电器,一个开维修部的老客户当场摸出放大镜看丝印,字体不对,是打磨翻新的,父亲按行规赔了双倍。打那以后进货先拿丙酮擦一下丝印,翻新的一擦就露馅。丝印是印给你看的,丙酮擦出来的才是底子。审批弹窗上那行路径就是丝印,这回六家都没备丙酮:把符号链接解开、看真实写入目标这一步,谁都没做。

至于往后怎么走,我把注押在这儿:这轮补丁挡得住 project_settings.json,挡不住下一个换皮的老原语。硬链接、路径大小写,哪家现在防得住,我没逐个验证过,但这类原语在同一个抽屉里躺了几十年。一年之内,弹窗显示的和实际发生的对不上号这种事,还会再上一轮新闻,主角换个名字而已。这话放这儿,明年今天可以回来对账。

六家共用同一套按显示路径放行的审批设计,被一个 1970 年代就有的老洞一次通杀。

截至 2026 年 7 月 8 日披露:三家已部署修复,Augment 和 Windsurf 仍未处理。

取材:凯文·凯利《失控》(活系统靠多样性存活;单一栽培高效却脆弱,一种病原体即可团灭整片基因整齐的作物)。新闻由头:安全公司 Wiz 于 2026 年 7 月 8 日披露漏洞模式 GhostApproval,影响 Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf 六款 AI 编程助手,手法为符号链接跟随(CWE-61)叠加 UI 误导(CWE-451),审批弹窗显示的路径与真正的写入不一致,可致远程代码执行。厂商响应与 CVE 编号据同期公开报道(The Register、SC Media);相关争议尚未定论。技术细节以各厂商官方公告为准。本文为基于经典书籍的科普解读,非安全实施建议。

技术

六把锁,同一个钥匙孔:六家顶级 AI 助手栽在一个符号链接老洞上

2026 年 7 月 17 日 · 凯文·凯利《失控》约 7 分钟

整条街的门锁都是同一款,小偷只用配一把钥匙,一晚上就能开完整条街。这个月安全圈出的事就是这个路数:一个 1970 年代就有的老毛病,一次撂倒了六家顶级 AI 编程助手。

30 秒读懂
1由头

GhostApproval 到底是个啥:六家一起踩了同一块旧地板

名单拉出来,基本是这个行当的全家福。

7 月 8 日,安全公司 Wiz 发了一份披露,给这个漏洞模式起名 GhostApproval,一次点了六家:Amazon Q Developer、Claude Code、Augment、Cursor、Google Antigravity、Windsurf。你手上正在用的那个,多半也在里头。

说白了,这些工具干活都有个规矩:真要往你硬盘上写文件、真要动点危险的东西,得先弹个窗问你一句「我要写 project_settings.json,行不行?」你点了同意,它才动手。这个环节行话叫人在环(Human-in-the-Loop),整套系统的最后一道关。

GhostApproval 没碰这道关本身,它骗的是弹窗上那行字。

为什么值得看:单看一家,这就是个普通漏洞,补了就完。可六家同时中招,说明栽的是一整套被行业当标配抄来抄去的设计。

2手法

符号链接这招骗术:给你看一个门牌号,把信塞进另一家的信箱

这招老得很,从 Unix 时代起就让人头疼。

符号链接(symlink),你可以把它想成一张便利贴,作用就是指路。你打开它,系统顺着它指的方向,去开真正那个文件。

攻击者的花招搭在这上头。往一个恶意代码仓库里放一个文件,起名叫 project_settings.json,听着人畜无害,像个正经配置。它其实是张便利贴,指向你电脑上沙箱外面的 ~/.ssh/authorized_keys。这个文件管免密登录,谁的公钥写进去,谁就能直接登你这台机器。

你把仓库拉下来让 AI 助手干活,它要写 project_settings.json,弹窗照规矩问你。你一看,项目配置嘛,点了同意。写入顺着便利贴走,落在了 ~/.ssh 里。

六把锁,同一个钥匙孔——单一栽培共享的那个盲区恶意代码仓库project_settings.json看着人畜无害 · 实为符号链接CWE-61 · 符号链接跟随~/.ssh/authorized_keys真正目标 · 在沙箱之外写这里 → 远程代码执行六款助手 · 同一套设计Amazon Q DeveloperClaude CodeAugmentCursorGoogle AntigravityWindsurf审批弹窗显示:project_settings.json人点了「同意」CWE-451 · UI 误导橡皮图章显示的路径 ≠ 真正的写入知情同意被绕过解析到给人看路径写入落到了沙箱外面人看到的实际发生的
来源:安全公司 Wiz 2026 年 7 月 8 日披露(命名「GhostApproval」),The Register 与 SC Media 报道。六款 AI 编程助手共用同一套信任边界设计——按弹窗显示的路径盖章——于是一个几十年前的符号链接老洞(CWE-61)叠加 UI 误导(CWE-451),一次通杀六家。框架:凯文·凯利《失控》。技术图示,细节以各厂商公告为准。
3橡皮图章

人在环为啥拦不住:你审的是那行字,写的却是另一个地方

这道防线一行代码都没被破解,照样失守了。

人在环这道设计,本意特别正:AI 不可全信,那就让人来把最后一道关。可它有个没说出口的前提,你得看得见 AI 到底要干啥。弹窗上写「写 project_settings.json」,你脑子里默认的就是往项目里写个配置。你审的是这行字,你同意的也是这行字。

问题就出在,这行字和真正发生的事,是两码事。你按下的那个同意键,认的只是弹窗上那个假门牌。

核心

用 Wiz 原文的定性:这把一次沙箱绕过,变成了一次知情同意绕过;「人在环」这道安全网,沦为一个橡皮图章。

橡皮图章这东西,我 2013 年见过实物。那年我还在外包公司,给华南一家城商行做网银改造,行方所有变更走纸质签批,一式三份、六个章。4 月 17 日,一条把某档利率小数点挪了一位的配置,六个章全盖齐,照样上了生产,回滚搞到凌晨四点,行里食堂给加班的人煮了两锅面,行内后来管这类事故就叫「4·17」。你说那六个章有哪个是乱盖的?没有。每个人都核了自己该核的那一栏,只是没有一栏管这个数对不对。我的结论就是那晚落下的:章管的是谁负责,不管对不对。弹窗上那个同意按钮,跟那六个章是同一个东西。

4照进现实

凯文·凯利《失控》里的老账:整齐划一的田,一种病就能团灭

这种整整齐齐一起倒的阵型,《失控》里早写过。

凯文·凯利在《失控》里反复讲一件事:活的系统靠多样性活命。他举的是单一栽培(monoculture),一整片田种的全是基因一模一样的作物,看着高产、整齐、好管理,软肋也在这儿:来一种对得上路子的病原体,整片田一起完,零星死几株都算好结局。爱尔兰那场马铃薯饥荒就是这么来的,全国的土豆是同一个品系,一种病菌,就够了。

打个比方:你别看这六家 AI 助手是六个牌子、六拨人马、各写各的代码,可它们认定用户点没点头的办法是同一份:把路径显示给人看,人点了就算数。这就跟六户人家门锁样式不同,可锁芯是同一批货一个道理。

这就是单一栽培的脆弱:六家各自看,都在抄行业最佳实践;可正因为抄的是同一份,它们也共享了同一个盲区,没人去把符号链接的真实目标解开来看一眼。本该六道防线互相兜底,落地成了六个一模一样的橡皮图章。

5别急着骂

这锅不能全甩给工具:厂商响应分了岔,争议也没停

厂商这边的反应,信息量比骂声大。

反应分了岔(细节见下表):AWS、Cursor、Google 都已部署修复,Augment 和 Windsurf 至今未处理。此外,这到底算不算漏洞、在不在自家威胁模型内,业界一直有争议:有厂商最初就判定这不在自己的威胁模型里,后来才补了个警告。

厂商响应时间 / 编号
Amazon Q Developer已修复language server 1.69.0,2026-05-27 · CVE-2026-12958
Cursor已修复v3.0,2026-06-05 · CVE-2026-50549
Google Antigravity已部署修复,正评估是否发 CVE2026-05-22
Augment至今未处理
Windsurf至今未处理

那这锅到底该谁背?我的看法是,别急着把「AI 工具不靠谱」这句话焊在某一家脑门上。符号链接跟随是一类几十年前就有的老漏洞,Unix 时代的经典难题,从来没真正消失过。这些 AI 工具不过是把同一套文件系统原语包了一层新皮,顺手把旧伤口一起继承了下来。真要怪,得怪大家都懒得去解符号链接,这份默契跨了半个世纪。

厂商响应与 CVE 编号均据 2026 年 7 月 8 日的公开披露与报道;「这算不算漏洞、在不在威胁模型内」尚有争议,本文不对任何具名厂商作未经证实的定性。技术细节以各厂商官方公告为准。
6这对你意味着什么

下回你点「同意」之前,先问一句:这弹窗给我看的,是真的吗

厂商的补丁管厂商的事,你手上的习惯得自己改。

你要是天天用这些 AI 助手写代码,GhostApproval 给的教训特朴素:审批弹窗上那行字,不等于真正会发生的事。遇到来路不明的仓库,别拉下来就让 AI 一路点同意干到底,尤其是涉及写文件的操作。人在环这道关,只有在你看得见真相的时候才算数。

看见真相这件事,土办法早就有。我父亲在八卦岭开五金店那些年,柜台常年备一瓶丙酮。2001 年他进过一批「全新」继电器,一个开维修部的老客户当场摸出放大镜看丝印,字体不对,是打磨翻新的,父亲按行规赔了双倍。打那以后进货先拿丙酮擦一下丝印,翻新的一擦就露馅。丝印是印给你看的,丙酮擦出来的才是底子。审批弹窗上那行路径就是丝印,这回六家都没备丙酮:把符号链接解开、看真实写入目标这一步,谁都没做。

至于往后怎么走,我把注押在这儿:这轮补丁挡得住 project_settings.json,挡不住下一个换皮的老原语。硬链接、路径大小写,哪家现在防得住,我没逐个验证过,但这类原语在同一个抽屉里躺了几十年。一年之内,弹窗显示的和实际发生的对不上号这种事,还会再上一轮新闻,主角换个名字而已。这话放这儿,明年今天可以回来对账。

六家共用同一套按显示路径放行的审批设计,被一个 1970 年代就有的老洞一次通杀。

截至 2026 年 7 月 8 日披露:三家已部署修复,Augment 和 Windsurf 仍未处理。

取材:凯文·凯利《失控》(活系统靠多样性存活;单一栽培高效却脆弱,一种病原体即可团灭整片基因整齐的作物)。新闻由头:安全公司 Wiz 于 2026 年 7 月 8 日披露漏洞模式 GhostApproval,影响 Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf 六款 AI 编程助手,手法为符号链接跟随(CWE-61)叠加 UI 误导(CWE-451),审批弹窗显示的路径与真正的写入不一致,可致远程代码执行。厂商响应与 CVE 编号据同期公开报道(The Register、SC Media);相关争议尚未定论。技术细节以各厂商官方公告为准。本文为基于经典书籍的科普解读,非安全实施建议。

技术

六把锁,同一个钥匙孔:六家顶级 AI 助手栽在一个符号链接老洞上

2026 年 7 月 17 日 · 凯文·凯利《失控》約 7 分

整条街的门锁都是同一款,小偷只用配一把钥匙,一晚上就能开完整条街。这个月安全圈出的事就是这个路数:一个 1970 年代就有的老毛病,一次撂倒了六家顶级 AI 编程助手。

30 秒读懂
1由头

GhostApproval 到底是个啥:六家一起踩了同一块旧地板

名单拉出来,基本是这个行当的全家福。

7 月 8 日,安全公司 Wiz 发了一份披露,给这个漏洞模式起名 GhostApproval,一次点了六家:Amazon Q Developer、Claude Code、Augment、Cursor、Google Antigravity、Windsurf。你手上正在用的那个,多半也在里头。

说白了,这些工具干活都有个规矩:真要往你硬盘上写文件、真要动点危险的东西,得先弹个窗问你一句「我要写 project_settings.json,行不行?」你点了同意,它才动手。这个环节行话叫人在环(Human-in-the-Loop),整套系统的最后一道关。

GhostApproval 没碰这道关本身,它骗的是弹窗上那行字。

为什么值得看:单看一家,这就是个普通漏洞,补了就完。可六家同时中招,说明栽的是一整套被行业当标配抄来抄去的设计。

2手法

符号链接这招骗术:给你看一个门牌号,把信塞进另一家的信箱

这招老得很,从 Unix 时代起就让人头疼。

符号链接(symlink),你可以把它想成一张便利贴,作用就是指路。你打开它,系统顺着它指的方向,去开真正那个文件。

攻击者的花招搭在这上头。往一个恶意代码仓库里放一个文件,起名叫 project_settings.json,听着人畜无害,像个正经配置。它其实是张便利贴,指向你电脑上沙箱外面的 ~/.ssh/authorized_keys。这个文件管免密登录,谁的公钥写进去,谁就能直接登你这台机器。

你把仓库拉下来让 AI 助手干活,它要写 project_settings.json,弹窗照规矩问你。你一看,项目配置嘛,点了同意。写入顺着便利贴走,落在了 ~/.ssh 里。

六把锁,同一个钥匙孔——单一栽培共享的那个盲区恶意代码仓库project_settings.json看着人畜无害 · 实为符号链接CWE-61 · 符号链接跟随~/.ssh/authorized_keys真正目标 · 在沙箱之外写这里 → 远程代码执行六款助手 · 同一套设计Amazon Q DeveloperClaude CodeAugmentCursorGoogle AntigravityWindsurf审批弹窗显示:project_settings.json人点了「同意」CWE-451 · UI 误导橡皮图章显示的路径 ≠ 真正的写入知情同意被绕过解析到给人看路径写入落到了沙箱外面人看到的实际发生的
来源:安全公司 Wiz 2026 年 7 月 8 日披露(命名「GhostApproval」),The Register 与 SC Media 报道。六款 AI 编程助手共用同一套信任边界设计——按弹窗显示的路径盖章——于是一个几十年前的符号链接老洞(CWE-61)叠加 UI 误导(CWE-451),一次通杀六家。框架:凯文·凯利《失控》。技术图示,细节以各厂商公告为准。
3橡皮图章

人在环为啥拦不住:你审的是那行字,写的却是另一个地方

这道防线一行代码都没被破解,照样失守了。

人在环这道设计,本意特别正:AI 不可全信,那就让人来把最后一道关。可它有个没说出口的前提,你得看得见 AI 到底要干啥。弹窗上写「写 project_settings.json」,你脑子里默认的就是往项目里写个配置。你审的是这行字,你同意的也是这行字。

问题就出在,这行字和真正发生的事,是两码事。你按下的那个同意键,认的只是弹窗上那个假门牌。

核心

用 Wiz 原文的定性:这把一次沙箱绕过,变成了一次知情同意绕过;「人在环」这道安全网,沦为一个橡皮图章。

橡皮图章这东西,我 2013 年见过实物。那年我还在外包公司,给华南一家城商行做网银改造,行方所有变更走纸质签批,一式三份、六个章。4 月 17 日,一条把某档利率小数点挪了一位的配置,六个章全盖齐,照样上了生产,回滚搞到凌晨四点,行里食堂给加班的人煮了两锅面,行内后来管这类事故就叫「4·17」。你说那六个章有哪个是乱盖的?没有。每个人都核了自己该核的那一栏,只是没有一栏管这个数对不对。我的结论就是那晚落下的:章管的是谁负责,不管对不对。弹窗上那个同意按钮,跟那六个章是同一个东西。

4照进现实

凯文·凯利《失控》里的老账:整齐划一的田,一种病就能团灭

这种整整齐齐一起倒的阵型,《失控》里早写过。

凯文·凯利在《失控》里反复讲一件事:活的系统靠多样性活命。他举的是单一栽培(monoculture),一整片田种的全是基因一模一样的作物,看着高产、整齐、好管理,软肋也在这儿:来一种对得上路子的病原体,整片田一起完,零星死几株都算好结局。爱尔兰那场马铃薯饥荒就是这么来的,全国的土豆是同一个品系,一种病菌,就够了。

打个比方:你别看这六家 AI 助手是六个牌子、六拨人马、各写各的代码,可它们认定用户点没点头的办法是同一份:把路径显示给人看,人点了就算数。这就跟六户人家门锁样式不同,可锁芯是同一批货一个道理。

这就是单一栽培的脆弱:六家各自看,都在抄行业最佳实践;可正因为抄的是同一份,它们也共享了同一个盲区,没人去把符号链接的真实目标解开来看一眼。本该六道防线互相兜底,落地成了六个一模一样的橡皮图章。

5别急着骂

这锅不能全甩给工具:厂商响应分了岔,争议也没停

厂商这边的反应,信息量比骂声大。

反应分了岔(细节见下表):AWS、Cursor、Google 都已部署修复,Augment 和 Windsurf 至今未处理。此外,这到底算不算漏洞、在不在自家威胁模型内,业界一直有争议:有厂商最初就判定这不在自己的威胁模型里,后来才补了个警告。

厂商响应时间 / 编号
Amazon Q Developer已修复language server 1.69.0,2026-05-27 · CVE-2026-12958
Cursor已修复v3.0,2026-06-05 · CVE-2026-50549
Google Antigravity已部署修复,正评估是否发 CVE2026-05-22
Augment至今未处理
Windsurf至今未处理

那这锅到底该谁背?我的看法是,别急着把「AI 工具不靠谱」这句话焊在某一家脑门上。符号链接跟随是一类几十年前就有的老漏洞,Unix 时代的经典难题,从来没真正消失过。这些 AI 工具不过是把同一套文件系统原语包了一层新皮,顺手把旧伤口一起继承了下来。真要怪,得怪大家都懒得去解符号链接,这份默契跨了半个世纪。

厂商响应与 CVE 编号均据 2026 年 7 月 8 日的公开披露与报道;「这算不算漏洞、在不在威胁模型内」尚有争议,本文不对任何具名厂商作未经证实的定性。技术细节以各厂商官方公告为准。
6这对你意味着什么

下回你点「同意」之前,先问一句:这弹窗给我看的,是真的吗

厂商的补丁管厂商的事,你手上的习惯得自己改。

你要是天天用这些 AI 助手写代码,GhostApproval 给的教训特朴素:审批弹窗上那行字,不等于真正会发生的事。遇到来路不明的仓库,别拉下来就让 AI 一路点同意干到底,尤其是涉及写文件的操作。人在环这道关,只有在你看得见真相的时候才算数。

看见真相这件事,土办法早就有。我父亲在八卦岭开五金店那些年,柜台常年备一瓶丙酮。2001 年他进过一批「全新」继电器,一个开维修部的老客户当场摸出放大镜看丝印,字体不对,是打磨翻新的,父亲按行规赔了双倍。打那以后进货先拿丙酮擦一下丝印,翻新的一擦就露馅。丝印是印给你看的,丙酮擦出来的才是底子。审批弹窗上那行路径就是丝印,这回六家都没备丙酮:把符号链接解开、看真实写入目标这一步,谁都没做。

至于往后怎么走,我把注押在这儿:这轮补丁挡得住 project_settings.json,挡不住下一个换皮的老原语。硬链接、路径大小写,哪家现在防得住,我没逐个验证过,但这类原语在同一个抽屉里躺了几十年。一年之内,弹窗显示的和实际发生的对不上号这种事,还会再上一轮新闻,主角换个名字而已。这话放这儿,明年今天可以回来对账。

六家共用同一套按显示路径放行的审批设计,被一个 1970 年代就有的老洞一次通杀。

截至 2026 年 7 月 8 日披露:三家已部署修复,Augment 和 Windsurf 仍未处理。

取材:凯文·凯利《失控》(活系统靠多样性存活;单一栽培高效却脆弱,一种病原体即可团灭整片基因整齐的作物)。新闻由头:安全公司 Wiz 于 2026 年 7 月 8 日披露漏洞模式 GhostApproval,影响 Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf 六款 AI 编程助手,手法为符号链接跟随(CWE-61)叠加 UI 误导(CWE-451),审批弹窗显示的路径与真正的写入不一致,可致远程代码执行。厂商响应与 CVE 编号据同期公开报道(The Register、SC Media);相关争议尚未定论。技术细节以各厂商官方公告为准。本文为基于经典书籍的科普解读,非安全实施建议。