重點
- Loomwork 代碼審查代理會把網頁上隱藏的文字當成指令執行(CVE-2026-41872,CVSS 9.6)。
- 攻擊者已利用漏洞,令至少 40 個開源項目的 CI 密鑰被貼到公開留言。
- 3.4.2 版已修補,Loomwork 建議立即輪換 CI 內的全部密鑰。
漏洞如何運作
Loomwork Review Agent 會自動閱讀拉取請求,並跟進描述內的連結以理解改動背景。據 Tidepool 的技術報告,代理把網頁全文交給模型處理,沒有區分「要分析的內容」與「要執行的指令」。攻擊者只要在網頁加入白色字體或隱藏的 HTML 註解,就能要求代理讀取環境變數並貼到留言。
已知攻擊及受影響項目
Tidepool 指,最早的攻擊在 9 月 22 日出現,至今至少 40 個開源項目的 CI 密鑰被貼到公開留言,包括雲端存取密鑰及套件發佈權杖。報告未有披露攻擊者身份。
Loomwork 的回應
Loomwork 表示,3.4.2 版會把外部網頁內容標記為不可信資料,並禁止代理在留言中輸出符合密鑰格式的字串。公司建議所有曾啟用連結跟進功能的用戶,立即輪換 CI 內的全部密鑰。
防守方應該做甚麼
除了升級,Tidepool 建議把代理的 CI 權限減至最低,並把密鑰改為只在需要的步驟注入。翻查資料,這是本年第三宗代碼代理因提示注入外洩密鑰的公開事件。
防守方現在要做甚麼
- 把 Loomwork Review Agent 升級至 3.4.2 版或以上。
- 輪換 CI 內所有密鑰,包括雲端存取密鑰及套件發佈權杖。
- 檢查 9 月 22 日以來代理在拉取請求上的公開留言,刪除含密鑰的內容。
- 把代理的 CI 權限減至最低,密鑰只注入需要的步驟。
常見問題
我用 3.3 版,會受影響嗎?
會。Loomwork 指 3.x 版中 3.4.2 之前的版本都受影響,前提是啟用了連結跟進功能。
香港有機構受影響嗎?
Tidepool 的報告未有按地區列出受影響項目。香港機構如使用該代理,應按上面步驟檢查。
甚麼是提示注入?
提示注入是把指令藏在 AI 會讀取的內容裏,例如網頁或文件,令 AI 執行攻擊者的要求,而非用戶的要求。
只升級而不輪換密鑰足夠嗎?
不足夠。升級只阻止新的外洩,已經貼出的密鑰仍然有效,必須輪換。
來源
- Loomwork security advisory LW-2026-07原始文件
- Prompt injection in Loomwork Review Agent (Tidepool)
- Coding agents keep leaking CI secrets (Harbour Daily)

