A Manifold Security divulgou oito falhas em sete agentes de programação com IA em que as próprias definições git de uma pasta levam o agente a executar um comando no computador do programador, noticiou o The Hacker News a 2 de setembro. A investigação chama-se GitSpawn. Em vários agentes, o comando é executado antes de a ferramenta perguntar se a pasta é de confiança.
Contexto
Quando um agente de programação abre um projeto, executa comandos git para saber qual é o ramo atual e que ficheiros foram alterados. O git tem uma definição de desempenho, core.fsmonitor, que indica um programa que o git executa para encontrar os ficheiros alterados. Se a definição vier do próprio .git/config do repositório, é o repositório que escolhe o programa [1].
O que descreve a notícia
A Manifold concluiu que um .git/config manipulado pode indicar qualquer comando, que é então executado com os privilégios do programador, fora da sandbox do agente e sem pedido de aprovação. A notícia refere que a exploração exige uma pasta que ainda contenha o seu diretório .git, como uma entregue em arquivo, numa unidade partilhada ou numa pen USB, e não um clone comum [1].
O momento varia consoante o agente. O comando é executado antes do pedido de confiança no espaço de trabalho no Claude Code e no Hermes Agent, antes da autenticação no Qwen Code e à primeira tecla premida no Grok Build [1].
A notícia indica o goose (versão 1.44.0 e posteriores), o Cursor e o Codex como corrigidos, e o Claude Code como parcialmente corrigido a partir da versão 2.1.196. O Hermes Agent, o Qwen Code e o Grok Build constam como não corrigidos, tal como um segundo caminho no Claude Code que a Manifold confirmou na versão 2.1.252. Refere que não foi observada qualquer exploração e que a comunicação relativa ao Hermes Agent não foi triada, apesar de repetidas tentativas de contactar o fornecedor [1].
Implicações para os utilizadores de Mac
O grupo exposto são os programadores que abrem, com um dos agentes indicados, pastas de projeto recebidas de terceiros, sobretudo pastas copiadas e não clonadas. A notícia não indica qualquer limite de sistema operativo, pelo que um Mac usado para programação está abrangido [1].
Recomendações
- Antes de abrir uma pasta recebida em arquivo, de uma unidade partilhada ou de uma pen USB, ler o seu ficheiro .git/config.
- Procurar as entradas core.fsmonitor, core.hooksPath e filter, que a notícia indica como as definições a inspecionar.
- Preferir um git clone novo a partir do anfitrião original a copiar uma pasta inteira.
- Atualizar o agente que se usa e consultar as notas do fornecedor quanto às correções acima indicadas.
Relevância para a FireAI
A FireAI não lê definições git nem impede a execução de um comando local. É uma firewall de rede: se o comando iniciar uma transferência ou enviar ficheiros para o exterior, a ligação de um processo sem regra desencadeia um pedido no modo Alerta, e o mapa-múndi mostra para onde se dirigia. No modo Sob ataque, só as apps com uma regra Permitir explícita se podem ligar.
Limitações
Este relato assenta numa única notícia. Não indica quantos programadores usaram as versões afetadas, e a sua lista de correções pode ter mudado desde 2 de setembro. Não explica em que difere o caminho parcialmente corrigido do Claude Code do que não está corrigido.
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.