# Manifold Security encontra oito falhas em sete agentes de programação com IA que executam comandos a partir do git config de um repositório > O próprio .git/config de um repositório pode fazer agentes de programação com IA executarem comandos antes de qualquer aviso de confiança. A Manifold Security lista quais já foram corrigidos. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/pt-br/news/gitspawn-malicious-git-config-ai-coding-agents A Manifold Security divulgou oito falhas em sete agentes de programação com IA nas quais as próprias configurações git de uma pasta fazem o agente executar um comando no computador do desenvolvedor, [relatou o The Hacker News](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html) em 2 de setembro. A pesquisa se chama GitSpawn. Em vários agentes, o comando é executado antes de a ferramenta perguntar se a pasta é confiável. ## Contexto Quando um agente de programação abre um projeto, ele executa comandos git para saber qual é o branch atual e quais arquivos mudaram. O git tem uma configuração de desempenho, core.fsmonitor, que indica um programa que o git executa para encontrar arquivos alterados. Se essa configuração vem do próprio .git/config do repositório, é o repositório que escolhe o programa [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). ## O que a reportagem descreve A Manifold constatou que um .git/config forjado pode indicar qualquer comando, que então é executado com os privilégios do desenvolvedor, fora do sandbox do agente e sem pedido de aprovação. A reportagem diz que a exploração exige uma pasta que ainda contenha seu diretório .git, como uma recebida em um arquivo compactado, em uma unidade compartilhada ou em um pendrive, e não um clone comum [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). O momento varia conforme o agente. O comando é executado antes do aviso de confiança no espaço de trabalho no Claude Code e no Hermes Agent, antes da autenticação no Qwen Code e na primeira tecla digitada no Grok Build [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). A reportagem lista o goose (versão 1.44.0 e posteriores), o Cursor e o Codex como corrigidos, e o Claude Code como parcialmente corrigido a partir da versão 2.1.196. Hermes Agent, Qwen Code e Grok Build aparecem como não corrigidos, assim como um segundo caminho no Claude Code que a Manifold confirmou na versão 2.1.252. Segundo a reportagem, nenhuma exploração foi observada, e o relatório sobre o Hermes Agent não foi triado apesar de repetidas tentativas de contato com o fornecedor [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). > Um comando que roda em silêncio e depois se conecta para fora ainda precisa passar pela rede. O FireAI pergunta antes que um processo desconhecido fique on-line. Experimente grátis por 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicações para usuários de Mac O grupo exposto são os desenvolvedores que abrem, com um dos agentes listados, pastas de projeto recebidas de outras pessoas, especialmente pastas copiadas em vez de clonadas. A reportagem não indica nenhum limite de sistema operacional, então um Mac usado para desenvolvimento está incluído [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html). ## Recomendações 1. Antes de abrir uma pasta recebida em arquivo compactado, de uma unidade compartilhada ou de um pendrive, leia o arquivo .git/config dela. 2. Procure entradas core.fsmonitor, core.hooksPath e filter, que a reportagem aponta como as configurações a inspecionar. 3. Prefira um git clone novo a partir do servidor original a copiar uma pasta inteira. 4. Atualize o agente que você usa e confira nas notas do fornecedor as correções listadas acima. ## Relevância para o FireAI O FireAI não lê configurações git nem impede que um comando local seja executado. Ele é um firewall de rede: se o comando inicia um download ou envia arquivos para fora, a conexão de um processo sem regra dispara um aviso no modo Alerta, e o [mapa-múndi](https://hisnlabs.com/pt-br/docs/world-map) mostra para onde ela ia. No [modo Sob ataque](https://hisnlabs.com/pt-br/docs/security-modes), apenas apps com uma regra Permitir explícita podem se conectar. > Abra um projeto desconhecido em um Mac que vigia as próprias conexões. O FireAI identifica o app e o destino antes que qualquer coisa saia. Experimente grátis por 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações Este relato se apoia em uma única reportagem. Ela não diz quantos desenvolvedores usavam as versões afetadas, e sua lista de correções pode ter mudado desde 2 de setembro. Ela não explica em que o caminho parcialmente corrigido do Claude Code difere do não corrigido. Experimente o [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download) grátis por 17 dias. ## Sources - [The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html)