# Manifold Security нашла восемь уязвимостей в семи ИИ-агентах для программирования, выполняющих команды из git-конфигурации репозитория

> Собственный файл .git/config репозитория может заставить ИИ-агентов для программирования выполнить команды ещё до запроса о доверии. Manifold Security перечисляет, какие агенты исправлены.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/ru/news/gitspawn-malicious-git-config-ai-coding-agents

Manifold Security раскрыла восемь уязвимостей в семи ИИ-агентах для программирования, при которых собственные настройки git в папке заставляют агента выполнить команду на компьютере разработчика, [сообщил The Hacker News](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html) 2 сентября. Исследование называется GitSpawn. В нескольких агентах команда выполняется ещё до того, как инструмент спросит, доверяет ли пользователь папке.

## Предыстория

Открывая проект, агент для программирования выполняет команды git, чтобы узнать текущую ветку и изменённые файлы. В git есть параметр производительности core.fsmonitor, указывающий программу, которую git запускает для поиска изменённых файлов. Если этот параметр берётся из собственного файла .git/config репозитория, программу выбирает репозиторий [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

## Что описывает материал

Manifold установила, что специально подготовленный .git/config может указать любую команду, которая затем выполняется с привилегиями разработчика, вне песочницы агента и без запроса на одобрение. В материале говорится, что для эксплуатации нужна папка, в которой сохранился каталог .git, — например, полученная в виде архива, на общем диске или на USB-накопителе, — а не обычный клон [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

Момент срабатывания зависит от агента. Команда выполняется до запроса о доверии к рабочей области в Claude Code и Hermes Agent, до аутентификации в Qwen Code и при первом нажатии клавиши в Grok Build [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

Согласно материалу, goose (версия 1.44.0 и новее), Cursor и Codex исправлены, а Claude Code исправлен частично начиная с версии 2.1.196. Hermes Agent, Qwen Code и Grok Build значатся неисправленными, как и второй путь в Claude Code, который Manifold подтвердила в версии 2.1.252. В материале сказано, что эксплуатация не наблюдалась и что сообщение по Hermes Agent так и не было рассмотрено, несмотря на неоднократные попытки связаться с вендором [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

> Команде, которая незаметно выполняется, а затем подключается наружу, всё равно нужно выйти в сеть. FireAI спрашивает, прежде чем незнакомый процесс выйдет в интернет. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Выводы для пользователей Mac

Под угрозой находятся разработчики, которые открывают в одном из перечисленных агентов папки проектов, полученные от других людей, особенно скопированные, а не клонированные. В материале не указано ограничений по операционной системе, поэтому Mac, используемый для разработки, тоже попадает в эту группу [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

## Рекомендации

1. Прежде чем открыть папку, полученную в архиве, с общего диска или с USB-накопителя, прочитайте её файл .git/config.
2. Ищите записи core.fsmonitor, core.hooksPath и filter, которые в материале названы параметрами для проверки.
3. Отдавайте предпочтение свежему git clone с исходного хоста, а не копированию папки целиком.
4. Обновите используемого агента и сверьтесь с примечаниями вендора об исправлениях, перечисленных выше.

## Какое отношение это имеет к FireAI

FireAI не читает настройки git и не мешает выполнению локальной команды. Это сетевой межсетевой экран: если команда начинает загрузку или отправляет файлы наружу, соединение от процесса без правила вызывает запрос в режиме оповещения, а [карта мира](https://hisnlabs.com/ru/docs/world-map) показывает, куда оно направлялось. В [режиме «Под атакой»](https://hisnlabs.com/ru/docs/security-modes) подключаться могут только приложения с явным разрешающим правилом.

> Открывайте незнакомый проект на Mac, который следит за своими соединениями. FireAI называет приложение и адрес назначения до того, как что-либо уйдёт наружу. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Это описание основано на одном материале. В нём не говорится, сколько разработчиков пользовались затронутыми версиями, а список исправлений мог измениться после 2 сентября. В нём не указано, чем частично исправленный путь в Claude Code отличается от неисправленного.

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней.

## Sources

- [The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html)
