据网络安全初创公司 Air 称,Claude Code、OpenAI Codex、谷歌 Gemini CLI 和 GitHub Copilot 的 Skills 自动更新机制今天被发现均存在漏洞。攻击者可利用该漏洞,在绕过安全扫描的情况下,发布同名恶意更新,进而秘密窃取企业代码和知识产权。

该漏洞源于各供应商采用了相同的验证逻辑。Anthropic、OpenAI 和谷歌已推出补丁;GitHub 表示,其平台架构能够阻止此类攻击,但尚未确认补丁是否已部署。