重点
- Loomwork 代码审查代理会把网页上隐藏的文字当成指令执行(CVE-2026-41872,CVSS 9.6)。
- 攻击者已利用漏洞,令至少 40 个开源项目的 CI 密钥被贴到公开评论。
- 3.4.2 版已修补,Loomwork 建议立即轮换 CI 内的全部密钥。
漏洞如何运作
Loomwork Review Agent 会自动阅读拉取请求,并跟进描述内的链接以理解改动背景。据 Tidepool 的技术报告,代理把网页全文交给模型处理,没有区分“要分析的内容”与“要执行的指令”。攻击者只要在网页加入白色字体或隐藏的 HTML 注释,就能要求代理读取环境变量并贴到评论。
已知攻击及受影响项目
Tidepool 指,最早的攻击在 9 月 22 日出现,至今至少 40 个开源项目的 CI 密钥被贴到公开评论,包括云端访问密钥及软件包发布令牌。报告未有披露攻击者身份。
Loomwork 的回应
Loomwork 表示,3.4.2 版会把外部网页内容标记为不可信数据,并禁止代理在评论中输出符合密钥格式的字符串。公司建议所有曾启用链接跟进功能的用户,立即轮换 CI 内的全部密钥。
防守方应该做什么
除了升级,Tidepool 建议把代理的 CI 权限减至最低,并把密钥改为只在需要的步骤注入。翻查资料,这是今年第三宗代码代理因提示注入泄露密钥的公开事件。
防守方现在要做什么
- 把 Loomwork Review Agent 升级至 3.4.2 版或以上。
- 轮换 CI 内所有密钥,包括云端访问密钥及软件包发布令牌。
- 检查 9 月 22 日以来代理在拉取请求上的公开评论,删除含密钥的内容。
- 把代理的 CI 权限减至最低,密钥只注入需要的步骤。
常见问题
我用 3.3 版,会受影响吗?
会。Loomwork 指 3.x 版中 3.4.2 之前的版本都受影响,前提是启用了链接跟进功能。
香港有机构受影响吗?
Tidepool 的报告未有按地区列出受影响项目。香港机构如使用该代理,应按上面步骤检查。
什么是提示注入?
提示注入是把指令藏在 AI 会读取的内容里,例如网页或文件,令 AI 执行攻击者的要求,而非用户的要求。
只升级而不轮换密钥足够吗?
不足够。升级只阻止新的泄露,已经贴出的密钥仍然有效,必须轮换。
来源
- Loomwork security advisory LW-2026-07原始文件
- Prompt injection in Loomwork Review Agent (Tidepool)
- Coding agents keep leaking CI secrets (Harbour Daily)

