# A Manifold Security encontra oito falhas em sete agentes de programação com IA que executam comandos a partir da configuração git de um repositório

> O próprio .git/config de um repositório pode levar agentes de programação com IA a executar comandos antes de qualquer pedido de confiança. Que agentes estão corrigidos.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pt/news/gitspawn-malicious-git-config-ai-coding-agents

A Manifold Security divulgou oito falhas em sete agentes de programação com IA em que as próprias definições git de uma pasta levam o agente a executar um comando no computador do programador, [noticiou o The Hacker News](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html) a 2 de setembro. A investigação chama-se GitSpawn. Em vários agentes, o comando é executado antes de a ferramenta perguntar se a pasta é de confiança.

## Contexto

Quando um agente de programação abre um projeto, executa comandos git para saber qual é o ramo atual e que ficheiros foram alterados. O git tem uma definição de desempenho, core.fsmonitor, que indica um programa que o git executa para encontrar os ficheiros alterados. Se a definição vier do próprio .git/config do repositório, é o repositório que escolhe o programa [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

## O que descreve a notícia

A Manifold concluiu que um .git/config manipulado pode indicar qualquer comando, que é então executado com os privilégios do programador, fora da sandbox do agente e sem pedido de aprovação. A notícia refere que a exploração exige uma pasta que ainda contenha o seu diretório .git, como uma entregue em arquivo, numa unidade partilhada ou numa pen USB, e não um clone comum [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

O momento varia consoante o agente. O comando é executado antes do pedido de confiança no espaço de trabalho no Claude Code e no Hermes Agent, antes da autenticação no Qwen Code e à primeira tecla premida no Grok Build [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

A notícia indica o goose (versão 1.44.0 e posteriores), o Cursor e o Codex como corrigidos, e o Claude Code como parcialmente corrigido a partir da versão 2.1.196. O Hermes Agent, o Qwen Code e o Grok Build constam como não corrigidos, tal como um segundo caminho no Claude Code que a Manifold confirmou na versão 2.1.252. Refere que não foi observada qualquer exploração e que a comunicação relativa ao Hermes Agent não foi triada, apesar de repetidas tentativas de contactar o fornecedor [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

> Um comando que corre em silêncio e depois se liga ao exterior continua a precisar de chegar à rede. A FireAI pergunta antes de um processo desconhecido se ligar. Experimente-a gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para os utilizadores de Mac

O grupo exposto são os programadores que abrem, com um dos agentes indicados, pastas de projeto recebidas de terceiros, sobretudo pastas copiadas e não clonadas. A notícia não indica qualquer limite de sistema operativo, pelo que um Mac usado para programação está abrangido [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

## Recomendações

1. Antes de abrir uma pasta recebida em arquivo, de uma unidade partilhada ou de uma pen USB, ler o seu ficheiro .git/config.
2. Procurar as entradas core.fsmonitor, core.hooksPath e filter, que a notícia indica como as definições a inspecionar.
3. Preferir um git clone novo a partir do anfitrião original a copiar uma pasta inteira.
4. Atualizar o agente que se usa e consultar as notas do fornecedor quanto às correções acima indicadas.

## Relevância para a FireAI

A FireAI não lê definições git nem impede a execução de um comando local. É uma firewall de rede: se o comando iniciar uma transferência ou enviar ficheiros para o exterior, a ligação de um processo sem regra desencadeia um pedido no modo Alerta, e o [mapa-múndi](https://hisnlabs.com/pt/docs/world-map) mostra para onde se dirigia. No [modo Sob ataque](https://hisnlabs.com/pt/docs/security-modes), só as apps com uma regra Permitir explícita se podem ligar.

> Abra um projeto desconhecido num Mac que vigia as suas ligações. A FireAI identifica a app e o destino antes de alguma coisa sair. Experimente-a gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

Este relato assenta numa única notícia. Não indica quantos programadores usaram as versões afetadas, e a sua lista de correções pode ter mudado desde 2 de setembro. Não explica em que difere o caminho parcialmente corrigido do Claude Code do que não está corrigido.

Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias.

## Sources

- [The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html)
