# Manifold Security znajduje osiem luk w siedmiu agentach AI do programowania, które wykonują polecenia z konfiguracji git repozytorium > Plik .git/config repozytorium może sprawić, że agent AI do programowania wykona polecenie przed pytaniem o zaufanie. Manifold Security podaje, które agenty są już załatane. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/pl/news/gitspawn-malicious-git-config-ai-coding-agents Manifold Security ujawniło osiem luk w siedmiu agentach AI do programowania, w których ustawienia git samego folderu powodują, że agent wykonuje polecenie na komputerze programisty, [poinformował The Hacker News](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html) 2 września. Badanie nosi nazwę GitSpawn. W kilku agentach polecenie jest wykonywane, zanim narzędzie zapyta, czy folder jest zaufany. ## Tło Gdy agent do programowania otwiera projekt, uruchamia polecenia git, aby ustalić bieżącą gałąź i zmienione pliki. Git ma ustawienie wydajnościowe core.fsmonitor, które wskazuje program uruchamiany przez git w celu znalezienia zmienionych plików. Jeśli ustawienie pochodzi z pliku .git/config samego repozytorium, to repozytorium wybiera ten program [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). ## Co opisuje doniesienie Manifold ustaliło, że spreparowany plik .git/config może wskazać dowolne polecenie, które następnie działa z uprawnieniami programisty, poza piaskownicą agenta i bez monitu o zatwierdzenie. Według doniesienia wykorzystanie luki wymaga folderu, który nadal zawiera katalog .git, na przykład dostarczonego jako archiwum, na dysku współdzielonym lub na pamięci USB, a nie zwykłego klonu [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). Moment wykonania zależy od agenta. Polecenie uruchamia się przed pytaniem o zaufanie do obszaru roboczego w Claude Code i Hermes Agent, przed uwierzytelnieniem w Qwen Code oraz po pierwszym naciśnięciu klawisza w Grok Build [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). Doniesienie wymienia goose (wersja 1.44.0 i nowsze), Cursor i Codex jako załatane, a Claude Code jako częściowo załatany od wersji 2.1.196. Hermes Agent, Qwen Code i Grok Build figurują jako niezałatane, podobnie jak druga ścieżka w Claude Code, którą Manifold potwierdziło w wersji 2.1.252. Według doniesienia nie zaobserwowano wykorzystania luk, a zgłoszenie dotyczące Hermes Agent nie zostało rozpatrzone mimo wielokrotnych prób kontaktu z dostawcą [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). > Polecenie, które uruchamia się po cichu, a potem łączy się na zewnątrz, nadal musi dotrzeć do sieci. FireAI pyta, zanim nieznany proces połączy się z internetem. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Znaczenie dla użytkowników Maca Narażeni są programiści, którzy otwierają w jednym z wymienionych agentów foldery projektów otrzymane od innych, zwłaszcza skopiowane, a nie sklonowane. Doniesienie nie wskazuje ograniczenia do konkretnego systemu operacyjnego, więc Mac używany do programowania również się w nim mieści [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). ## Zalecenia 1. Przed otwarciem folderu otrzymanego jako archiwum, z dysku współdzielonego lub z pamięci USB przeczytaj jego plik .git/config. 2. Szukaj wpisów core.fsmonitor, core.hooksPath i filter, które doniesienie wskazuje jako ustawienia do sprawdzenia. 3. Zamiast kopiować cały folder, wykonaj nowy git clone z pierwotnego hosta. 4. Zaktualizuj używanego agenta i sprawdź w informacjach dostawcy wymienione wyżej poprawki. ## Związek z FireAI FireAI nie odczytuje ustawień git i nie powstrzymuje uruchomienia lokalnego polecenia. Jest zaporą sieciową: jeśli polecenie rozpoczyna pobieranie lub wysyła pliki, połączenie z procesu bez reguły wywołuje monit w trybie Alert, a [mapa świata](https://hisnlabs.com/pl/docs/world-map) pokazuje, dokąd zmierzało. W [trybie Under attack](https://hisnlabs.com/pl/docs/security-modes) łączyć się mogą tylko aplikacje z jawną regułą zezwalającą. > Otwieraj nieznane projekty na Macu, który obserwuje swoje połączenia. FireAI wskazuje aplikację i cel, zanim cokolwiek opuści komputer. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Ten opis opiera się na jednym doniesieniu. Nie podaje ono, ilu programistów korzystało z podatnych wersji, a lista poprawek mogła się zmienić od 2 września. Doniesienie nie wyjaśnia, czym częściowo załatana ścieżka w Claude Code różni się od niezałatanej. Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni. ## Sources - [The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html)