Neuigkeiten zu Sicherheit und KI

Sicherheit von KI-Coding-Agenten · Von FireAI Security & Research Team · Veröffentlicht

Manifold Security findet acht Lücken in sieben KI-Coding-Agenten, die Befehle aus der Git-Konfiguration eines Repositorys ausführen

Die eigene .git/config eines Repositorys kann KI-Coding-Agenten Befehle ausführen lassen, noch vor jeder Vertrauensabfrage. Manifold Security nennt, welche Agenten behoben sind.

A broken chain-link icon and the FireAI research mascot, next to the words “A git config runs commands in 7 AI agents.”

Manifold Security hat acht Lücken in sieben KI-Coding-Agenten offengelegt, bei denen die eigenen Git-Einstellungen eines Ordners den Agenten einen Befehl auf dem Computer des Entwicklers ausführen lassen, berichtete The Hacker News am 2. September. Die Forschung trägt den Namen GitSpawn. Bei mehreren Agenten läuft der Befehl, bevor das Werkzeug fragt, ob dem Ordner vertraut wird.

Hintergrund

Öffnet ein Coding-Agent ein Projekt, führt er Git-Befehle aus, um den aktuellen Branch und die geänderten Dateien zu ermitteln. Git hat eine Leistungseinstellung, core.fsmonitor, die ein Programm benennt, das Git zum Auffinden geänderter Dateien ausführt. Stammt die Einstellung aus der eigenen .git/config des Repositorys, wählt das Repository das Programm aus [1].

Was der Bericht beschreibt

Manifold stellte fest, dass eine präparierte .git/config einen beliebigen Befehl benennen kann, der dann mit den Rechten des Entwicklers läuft, außerhalb der Sandbox des Agenten und ohne Freigabeabfrage. Laut Bericht setzt die Ausnutzung einen Ordner voraus, der noch sein .git-Verzeichnis enthält, etwa als Archiv geliefert, auf einem gemeinsamen Laufwerk oder auf einem USB-Stick, und keinen gewöhnlichen Klon [1].

Der Zeitpunkt unterscheidet sich je nach Agent. Der Befehl läuft vor der Abfrage zum Vertrauen in den Arbeitsbereich bei Claude Code und Hermes Agent, vor der Authentifizierung bei Qwen Code und beim ersten Tastendruck bei Grok Build [1].

Der Bericht führt goose (ab Version 1.44.0), Cursor und Codex als behoben und Claude Code ab Version 2.1.196 als teilweise behoben. Hermes Agent, Qwen Code und Grok Build gelten als ungepatcht, ebenso ein zweiter Pfad in Claude Code, den Manifold in Version 2.1.252 bestätigte. Laut Bericht wurde keine Ausnutzung beobachtet, und die Meldung zu Hermes Agent wurde trotz wiederholter Versuche, den Hersteller zu erreichen, nicht bearbeitet [1].

Folgen für Mac-Nutzer

Betroffen sind Entwickler, die mit einem der genannten Agenten Projektordner von anderen öffnen, besonders kopierte statt geklonte Ordner. Der Bericht nennt keine Beschränkung auf ein Betriebssystem; ein Mac, der zur Entwicklung genutzt wird, fällt also darunter [1].

Empfehlungen

  1. Vor dem Öffnen eines Ordners, der als Archiv, über ein gemeinsames Laufwerk oder auf einem USB-Stick kam, dessen .git/config-Datei lesen.
  2. Nach Einträgen für core.fsmonitor, core.hooksPath und filter suchen, die der Bericht als zu prüfende Einstellungen nennt.
  3. Einen frischen git clone vom ursprünglichen Host dem Kopieren eines ganzen Ordners vorziehen.
  4. Den verwendeten Agenten aktualisieren und in den Hinweisen des Herstellers die oben genannten Korrekturen prüfen.

Bezug zu FireAI

FireAI liest keine Git-Einstellungen und hindert keinen lokalen Befehl an der Ausführung. Es ist eine Netzwerk-Firewall: Startet der Befehl einen Download oder sendet er Dateien nach außen, löst die Verbindung eines Prozesses ohne Regel im Modus Warnung eine Abfrage aus, und die Weltkarte zeigt, wohin sie ging. Im Modus Unter Angriff dürfen sich nur Apps mit einer ausdrücklichen Erlauben-Regel verbinden.

Einschränkungen

Diese Darstellung stützt sich auf einen einzigen Bericht. Er sagt nicht, wie viele Entwickler die betroffenen Versionen nutzten, und seine Patch-Liste kann sich seit dem 2. September geändert haben. Er gibt nicht an, wie sich der teilweise behobene Pfad in Claude Code vom ungepatchten unterscheidet.

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands