#3301·爪码

[危险] 未信任的项目钩子绕过只读模式任意命令执行

作者: project-afterlife创建于 2026年9月12日更新于 2026年9月15日

问题所在

Claw 自动从不可信的仓库加载 shell 钩子,并在权限检查之前运行它们,从而允许恶意仓库即使在只读模式下也执行命令。

内容来源: ultraworkers/claw-code