Manifold Security a divulgué huit failles dans sept agents de programmation IA, par lesquelles les réglages git d'un dossier amènent l'agent à exécuter une commande sur l'ordinateur du développeur, a rapporté The Hacker News le 2 septembre. Ces travaux portent le nom de GitSpawn. Dans plusieurs agents, la commande s'exécute avant que l'outil ne demande si le dossier est digne de confiance.
Contexte
Lorsqu'un agent de programmation ouvre un projet, il exécute des commandes git pour connaître la branche courante et les fichiers modifiés. Git dispose d'un réglage de performance, core.fsmonitor, qui désigne un programme que git exécute pour repérer les fichiers modifiés. Si ce réglage provient du fichier .git/config du dépôt lui-même, c'est le dépôt qui choisit le programme [1].
Ce que décrit le rapport
Manifold a constaté qu'un fichier .git/config spécialement conçu peut désigner n'importe quelle commande, qui s'exécute alors avec les privilèges du développeur, hors du bac à sable de l'agent et sans demande d'approbation. Selon le rapport, l'exploitation nécessite un dossier qui contient encore son répertoire .git, par exemple transmis sous forme d'archive, sur un disque partagé ou sur une clé USB, et non un clone ordinaire [1].
Le moment d'exécution varie selon l'agent. La commande s'exécute avant la demande de confiance de l'espace de travail dans Claude Code et Hermes Agent, avant l'authentification dans Qwen Code, et à la première frappe dans Grok Build [1].
Le rapport indique que goose (version 1.44.0 et ultérieures), Cursor et Codex sont corrigés, et que Claude Code l'est partiellement depuis la version 2.1.196. Hermes Agent, Qwen Code et Grok Build figurent parmi les outils non corrigés, de même qu'un second chemin dans Claude Code que Manifold a confirmé sur la version 2.1.252. Le rapport précise qu'aucune exploitation n'a été observée et que le signalement concernant Hermes Agent n'a pas été traité malgré des tentatives répétées de joindre l'éditeur [1].
Conséquences pour les utilisateurs de Mac
Le groupe exposé est celui des développeurs qui ouvrent avec l'un des agents cités des dossiers de projet reçus de tiers, en particulier des dossiers copiés plutôt que clonés. Le rapport ne mentionne aucune limite liée au système d'exploitation ; un Mac utilisé pour le développement est donc concerné [1].
Recommandations
- Avant d'ouvrir un dossier reçu sous forme d'archive, depuis un disque partagé ou sur une clé USB, lisez son fichier .git/config.
- Recherchez les entrées core.fsmonitor, core.hooksPath et filter, que le rapport désigne comme les réglages à inspecter.
- Préférez un nouveau git clone depuis l'hébergeur d'origine à la copie d'un dossier entier.
- Mettez à jour l'agent que vous utilisez et consultez les notes de l'éditeur pour les correctifs mentionnés ci-dessus.
Pertinence pour FireAI
FireAI ne lit pas les réglages git et n'empêche pas une commande locale de s'exécuter. C'est un pare-feu réseau : si la commande lance un téléchargement ou envoie des fichiers à l'extérieur, la connexion d'un processus sans règle déclenche une demande en mode Alerte, et la carte du monde montre sa destination. En mode Sous attaque, seules les apps disposant d'une règle d'autorisation explicite peuvent se connecter.
Limites
Ce récit repose sur un seul article. Il n'indique pas combien de développeurs utilisaient les versions concernées, et la liste des correctifs a pu évoluer depuis le 2 septembre. Il ne précise pas en quoi le chemin partiellement corrigé de Claude Code diffère de celui qui ne l'est pas.
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.