A Manifold Security divulgou oito falhas em sete agentes de programação com IA nas quais as próprias configurações git de uma pasta fazem o agente executar um comando no computador do desenvolvedor, relatou o The Hacker News em 2 de setembro. A pesquisa se chama GitSpawn. Em vários agentes, o comando é executado antes de a ferramenta perguntar se a pasta é confiável.
Contexto
Quando um agente de programação abre um projeto, ele executa comandos git para saber qual é o branch atual e quais arquivos mudaram. O git tem uma configuração de desempenho, core.fsmonitor, que indica um programa que o git executa para encontrar arquivos alterados. Se essa configuração vem do próprio .git/config do repositório, é o repositório que escolhe o programa [1].
O que a reportagem descreve
A Manifold constatou que um .git/config forjado pode indicar qualquer comando, que então é executado com os privilégios do desenvolvedor, fora do sandbox do agente e sem pedido de aprovação. A reportagem diz que a exploração exige uma pasta que ainda contenha seu diretório .git, como uma recebida em um arquivo compactado, em uma unidade compartilhada ou em um pendrive, e não um clone comum [1].
O momento varia conforme o agente. O comando é executado antes do aviso de confiança no espaço de trabalho no Claude Code e no Hermes Agent, antes da autenticação no Qwen Code e na primeira tecla digitada no Grok Build [1].
A reportagem lista o goose (versão 1.44.0 e posteriores), o Cursor e o Codex como corrigidos, e o Claude Code como parcialmente corrigido a partir da versão 2.1.196. Hermes Agent, Qwen Code e Grok Build aparecem como não corrigidos, assim como um segundo caminho no Claude Code que a Manifold confirmou na versão 2.1.252. Segundo a reportagem, nenhuma exploração foi observada, e o relatório sobre o Hermes Agent não foi triado apesar de repetidas tentativas de contato com o fornecedor [1].
Implicações para usuários de Mac
O grupo exposto são os desenvolvedores que abrem, com um dos agentes listados, pastas de projeto recebidas de outras pessoas, especialmente pastas copiadas em vez de clonadas. A reportagem não indica nenhum limite de sistema operacional, então um Mac usado para desenvolvimento está incluído [1].
Recomendações
- Antes de abrir uma pasta recebida em arquivo compactado, de uma unidade compartilhada ou de um pendrive, leia o arquivo .git/config dela.
- Procure entradas core.fsmonitor, core.hooksPath e filter, que a reportagem aponta como as configurações a inspecionar.
- Prefira um git clone novo a partir do servidor original a copiar uma pasta inteira.
- Atualize o agente que você usa e confira nas notas do fornecedor as correções listadas acima.
Relevância para o FireAI
O FireAI não lê configurações git nem impede que um comando local seja executado. Ele é um firewall de rede: se o comando inicia um download ou envia arquivos para fora, a conexão de um processo sem regra dispara um aviso no modo Alerta, e o mapa-múndi mostra para onde ela ia. No modo Sob ataque, apenas apps com uma regra Permitir explícita podem se conectar.
Limitações
Este relato se apoia em uma única reportagem. Ela não diz quantos desenvolvedores usavam as versões afetadas, e sua lista de correções pode ter mudado desde 2 de setembro. Ela não explica em que o caminho parcialmente corrigido do Claude Code difere do não corrigido.
Experimente o FireAI, da HisnLabs grátis por 17 dias.