Manifold Security ha reso note otto falle in sette agenti IA di programmazione, in cui le impostazioni git di una cartella fanno sì che l’agente esegua un comando sul computer dello sviluppatore, ha riferito The Hacker News il 2 settembre. La ricerca si chiama GitSpawn. In diversi agenti il comando viene eseguito prima che lo strumento chieda se la cartella è attendibile.
Contesto
Quando un agente di programmazione apre un progetto, esegue comandi git per conoscere il branch corrente e i file modificati. Git dispone di un’impostazione legata alle prestazioni, core.fsmonitor, che indica un programma che git esegue per individuare i file modificati. Se l’impostazione proviene dal file .git/config del repository stesso, è il repository a scegliere il programma [1].
Cosa descrive il resoconto
Manifold ha scoperto che un file .git/config costruito ad arte può indicare qualsiasi comando, che viene poi eseguito con i privilegi dello sviluppatore, al di fuori della sandbox dell’agente e senza una richiesta di approvazione. Il resoconto precisa che lo sfruttamento richiede una cartella che contenga ancora la propria directory .git, come una consegnata in un archivio, su un’unità condivisa o su una chiavetta USB, e non un normale clone [1].
Il momento dell’esecuzione varia da un agente all’altro. Il comando viene eseguito prima della richiesta di fiducia nello spazio di lavoro in Claude Code e Hermes Agent, prima dell’autenticazione in Qwen Code e alla prima pressione di un tasto in Grok Build [1].
Il resoconto indica come corretti goose (dalla versione 1.44.0), Cursor e Codex, e Claude Code come parzialmente corretto dalla versione 2.1.196. Hermes Agent, Qwen Code e Grok Build risultano non corretti, così come un secondo percorso in Claude Code che Manifold ha confermato sulla versione 2.1.252. Afferma che non è stato osservato alcuno sfruttamento e che la segnalazione su Hermes Agent non è stata presa in carico nonostante ripetuti tentativi di contattare il produttore [1].
Implicazioni per chi usa un Mac
Il gruppo esposto è quello degli sviluppatori che aprono con uno degli agenti elencati cartelle di progetto ricevute da altri, soprattutto cartelle copiate anziché clonate. Il resoconto non indica limiti legati al sistema operativo, quindi un Mac usato per lo sviluppo vi rientra [1].
Raccomandazioni
- Prima di aprire una cartella ricevuta come archivio, da un’unità condivisa o da una chiavetta USB, leggerne il file .git/config.
- Cercare le voci core.fsmonitor, core.hooksPath e filter, che il resoconto indica come le impostazioni da controllare.
- Preferire un nuovo git clone dall’host originale alla copia di un’intera cartella.
- Aggiornare l’agente in uso e consultare le note del produttore per le correzioni elencate sopra.
Rilevanza per FireAI
FireAI non legge le impostazioni git e non impedisce l’esecuzione di un comando locale. È un firewall di rete: se il comando avvia un download o invia file all’esterno, la connessione di un processo privo di regola fa scattare una richiesta di conferma in modalità Avviso, e la Mappa del mondo mostra dove era diretta. In modalità Sotto attacco, possono connettersi solo le app con una regola Consenti esplicita.
Limiti
Questo articolo si basa su un unico resoconto. Non indica quanti sviluppatori abbiano usato le versioni interessate, e l’elenco delle correzioni potrebbe essere cambiato dopo il 2 settembre. Non spiega in che cosa il percorso parzialmente corretto di Claude Code differisca da quello non corretto.
Prova FireAI, di HisnLabs gratis per 17 giorni.