Säkerhet & AI-nyheter

Säkerhet för AI-kodagenter · Av FireAI Security & Research Team · Publicerad

Manifold Security hittar åtta brister i sju AI-kodagenter som kör kommandon från ett arkivs git-konfiguration

Ett arkivs egen .git/config kan få AI-kodagenter att köra kommandon innan någon fråga om förtroende visas. Manifold Security listar vilka agenter som är åtgärdade och vilka som inte är det.

A broken chain-link icon and the FireAI research mascot, next to the words “A git config runs commands in 7 AI agents.”

Manifold Security har offentliggjort åtta brister i sju AI-kodagenter där en mapps egna git-inställningar får agenten att köra ett kommando på utvecklarens dator, rapporterade The Hacker News den 2 september. Forskningen kallas GitSpawn. I flera agenter körs kommandot innan verktyget frågar om mappen är betrodd.

Bakgrund

När en kodagent öppnar ett projekt kör den git-kommandon för att ta reda på den aktuella grenen och vilka filer som har ändrats. Git har en prestandainställning, core.fsmonitor, som anger ett program som git kör för att hitta ändrade filer. Om inställningen kommer från arkivets egen .git/config är det arkivet som väljer programmet [1].

Vad rapporten beskriver

Manifold fann att en särskilt utformad .git/config kan ange vilket kommando som helst, som sedan körs med utvecklarens behörigheter, utanför agentens sandlåda och utan någon fråga om godkännande. Rapporten anger att utnyttjandet kräver en mapp som fortfarande innehåller sin .git-katalog, till exempel en som levereras som arkivfil, på en delad enhet eller på ett USB-minne, och inte en vanlig klon [1].

Tidpunkten skiljer sig mellan agenterna. Kommandot körs före frågan om förtroende för arbetsytan i Claude Code och Hermes Agent, före autentiseringen i Qwen Code och vid första tangenttryckningen i Grok Build [1].

Rapporten listar goose (version 1.44.0 och senare), Cursor och Codex som åtgärdade, och Claude Code som delvis åtgärdat från version 2.1.196. Hermes Agent, Qwen Code och Grok Build listas som okorrigerade, liksom en andra väg i Claude Code som Manifold bekräftade i version 2.1.252. Den uppger att inget utnyttjande har observerats och att rapporten om Hermes Agent inte har behandlats trots upprepade försök att nå leverantören [1].

Följder för Mac-användare

Utvecklare som med någon av de listade agenterna öppnar projektmappar som de har fått från andra, särskilt mappar som kopierats snarare än klonats, är den exponerade gruppen. Rapporten anger ingen begränsning till ett visst operativsystem, så en Mac som används för utveckling omfattas [1].

Rekommendationer

  1. Läs mappens .git/config-fil innan du öppnar en mapp som du fått som arkivfil, från en delad enhet eller från ett USB-minne.
  2. Leta efter posterna core.fsmonitor, core.hooksPath och filter, som rapporten nämner som de inställningar som bör granskas.
  3. Föredra en ny git clone från den ursprungliga värden framför att kopiera en hel mapp.
  4. Uppdatera den agent du använder och kontrollera leverantörens anteckningar för de åtgärder som listas ovan.

Relevans för FireAI

FireAI läser inte git-inställningar och hindrar inte ett lokalt kommando från att köras. Den är en nätverksbrandvägg: om kommandot startar en nedladdning eller skickar ut filer utlöser anslutningen från en process utan regel en fråga i läget Alert, och världskartan visar vart den var på väg. I läget Under attack får bara appar med en uttrycklig regel om att tillåta ansluta.

Begränsningar

Den här redogörelsen vilar på en enda rapport. Den anger inte hur många utvecklare som använde de berörda versionerna, och dess lista över korrigeringar kan ha ändrats sedan den 2 september. Den anger inte hur den delvis åtgärdade vägen i Claude Code skiljer sig från den okorrigerade.

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands