Manifold Security har offentliggjort åtte feil i sju KI-kodeagenter der en mappes egne git-innstillinger får agenten til å kjøre en kommando på utviklerens datamaskin, meldte The Hacker News 2. september. Forskningen heter GitSpawn. I flere agenter kjører kommandoen før verktøyet spør om mappen er klarert.
Bakgrunn
Når en kodeagent åpner et prosjekt, kjører den git-kommandoer for å finne gjeldende gren og hvilke filer som er endret. Git har en ytelsesinnstilling, core.fsmonitor, som angir et program git kjører for å finne endrede filer. Hvis innstillingen kommer fra repositoriets egen .git/config, er det repositoriet som velger programmet [1].
Hva rapporten beskriver
Manifold fant at en manipulert .git/config kan angi en hvilken som helst kommando, som da kjører med utviklerens rettigheter, utenfor agentens sandkasse og uten godkjenningsforespørsel. Rapporten sier at utnyttelse krever en mappe som fortsatt inneholder .git-katalogen, for eksempel en som leveres som arkiv, på en delt disk eller på en USB-minnepinne, og ikke en vanlig kloning [1].
Tidspunktet varierer mellom agentene. Kommandoen kjører før forespørselen om å klarere arbeidsområdet i Claude Code og Hermes Agent, før autentisering i Qwen Code og ved første tastetrykk i Grok Build [1].
Rapporten oppgir goose (versjon 1.44.0 og senere), Cursor og Codex som rettet, og Claude Code som delvis rettet fra versjon 2.1.196. Hermes Agent, Qwen Code og Grok Build står oppført som urettet, i likhet med en annen vei i Claude Code som Manifold bekreftet i versjon 2.1.252. Den sier at ingen utnyttelse er observert, og at rapporten om Hermes Agent ikke er behandlet til tross for gjentatte forsøk på å nå leverandøren [1].
Hva dette betyr for Mac-brukere
Utviklere som åpner prosjektmapper de har fått fra andre, særlig mapper som er kopiert og ikke klonet, med en av agentene på listen, er gruppen som er eksponert. Rapporten oppgir ingen begrensning til et bestemt operativsystem, så en Mac som brukes til utvikling, faller innenfor [1].
Anbefalinger
- Les .git/config-filen før du åpner en mappe du har fått som arkiv, fra en delt disk eller fra en USB-minnepinne.
- Se etter oppføringene core.fsmonitor, core.hooksPath og filter, som rapporten nevner som innstillingene som bør kontrolleres.
- Foretrekk en ny git clone fra den opprinnelige verten framfor å kopiere en hel mappe.
- Oppdater agenten du bruker, og sjekk leverandørens merknader for rettelsene som er nevnt ovenfor.
Relevans for FireAI
FireAI leser ikke git-innstillinger og hindrer ikke en lokal kommando i å kjøre. Den er en nettverksbrannmur: hvis kommandoen starter en nedlasting eller sender filer ut, utløser tilkoblingen fra en prosess uten regel en forespørsel i varslingsmodus (Alert), og verdenskartet viser hvor den var på vei. I modusen Under angrep kan bare apper med en uttrykkelig Tillat-regel koble seg til.
Begrensninger
Denne framstillingen bygger på én rapport. Den sier ikke hvor mange utviklere som brukte de berørte versjonene, og listen over rettelser kan ha endret seg siden 2. september. Den oppgir ikke hvordan den delvis rettede veien i Claude Code skiller seg fra den urettede.
Prøv FireAI, av HisnLabs gratis i 17 dager.