[危险] 未信任的项目钩子绕过只读模式任意命令执行
作者: project-afterlife创建于 2026年9月12日更新于 2026年9月15日
问题所在
Claw 自动从不可信的仓库加载 shell 钩子,并在权限检查之前运行它们,从而允许恶意仓库即使在只读模式下也执行命令。
内容来源: ultraworkers/claw-code
Claw 自动从不可信的仓库加载 shell 钩子,并在权限检查之前运行它们,从而允许恶意仓库即使在只读模式下也执行命令。
内容来源: ultraworkers/claw-code