Güvenlik ve Yapay Zeka haberleri

Yapay zekâ kodlama ajanı güvenliği · Yazan FireAI Security & Research Team · Yayınlandı

Manifold Security, bir deponun git yapılandırmasından komut çalıştıran yedi yapay zekâ kodlama ajanında sekiz açık buldu

Bir deponun kendi .git/config dosyası, yapay zekâ kodlama ajanlarının herhangi bir güven isteminden önce komut çalıştırmasına yol açabiliyor. Manifold Security hangi ajanların düzeltildiğini listeliyor.

A broken chain-link icon and the FireAI research mascot, next to the words “A git config runs commands in 7 AI agents.”

The Hacker News'in 2 Eylül'de bildirdiğine göre Manifold Security, yedi yapay zekâ kodlama ajanında, bir klasörün kendi git ayarlarının ajanın geliştiricinin bilgisayarında bir komut çalıştırmasına yol açtığı sekiz açık açıkladı. Araştırmanın adı GitSpawn. Birkaç ajanda komut, araç klasörün güvenilir olup olmadığını sormadan önce çalışıyor.

Arka plan

Bir kodlama ajanı bir projeyi açtığında, geçerli dalı ve hangi dosyaların değiştiğini öğrenmek için git komutları çalıştırır. Git'in core.fsmonitor adlı bir performans ayarı vardır; bu ayar, git'in değişen dosyaları bulmak için çalıştırdığı bir programı belirtir. Ayar deponun kendi .git/config dosyasından geliyorsa programı depo seçer [1].

Haberin anlattıkları

Manifold, özel olarak hazırlanmış bir .git/config dosyasının herhangi bir komutu belirtebildiğini ve bu komutun geliştiricinin ayrıcalıklarıyla, ajanın sanal alanının dışında ve bir onay istemi olmadan çalıştığını buldu. Habere göre istismar için sıradan bir klon değil, arşiv olarak, paylaşılan bir sürücüde ya da bir USB bellekte teslim edilen ve .git dizinini hâlâ içeren bir klasör gerekiyor [1].

Zamanlama ajana göre değişiyor. Komut, Claude Code ve Hermes Agent'ta çalışma alanı güven isteminden önce, Qwen Code'da kimlik doğrulamadan önce, Grok Build'de ise ilk tuş vuruşunda çalışıyor [1].

Haber goose'u (1.44.0 ve sonraki sürümler), Cursor'ı ve Codex'i düzeltilmiş, Claude Code'u ise 2.1.196 sürümünden itibaren kısmen düzeltilmiş olarak listeliyor. Hermes Agent, Qwen Code ve Grok Build, Manifold'un 2.1.252 sürümünde doğruladığı Claude Code'daki ikinci bir yol gibi yamalanmamış olarak listeleniyor. Habere göre herhangi bir istismar gözlemlenmedi ve üreticiye ulaşmak için tekrarlanan girişimlere rağmen Hermes Agent raporu henüz değerlendirilmedi [1].

Mac kullanıcıları için sonuçlar

Açıkta kalan grup, başkalarından aldıkları proje klasörlerini, özellikle klonlanmak yerine kopyalanmış klasörleri, listelenen ajanlardan biriyle açan geliştiricilerdir. Haber bir işletim sistemi sınırı belirtmiyor; dolayısıyla geliştirme için kullanılan bir Mac de kapsama giriyor [1].

Öneriler

  1. Arşiv olarak, paylaşılan bir sürücüden ya da bir USB bellekten alınan bir klasörü açmadan önce .git/config dosyasını okuyun.
  2. Haberin incelenmesi gereken ayarlar olarak belirttiği core.fsmonitor, core.hooksPath ve filter girdilerini arayın.
  3. Bütün bir klasörü kopyalamak yerine özgün sunucudan yeni bir git clone yapmayı tercih edin.
  4. Kullandığınız ajanı güncelleyin ve yukarıda listelenen düzeltmeler için üreticinin notlarını kontrol edin.

FireAI açısından önemi

FireAI git ayarlarını okumaz ya da yerel bir komutun çalışmasını engellemez. Bir ağ güvenlik duvarıdır: Komut bir indirme başlatır ya da dışarı dosya gönderirse, kuralı olmayan bir süreçten gelen bağlantı Uyarı modunda bir istem tetikler ve dünya haritası bağlantının nereye yöneldiğini gösterir. Saldırı altında modunda yalnızca açık bir İzin ver kuralı olan uygulamalar bağlanabilir.

Sınırlamalar

Bu anlatım tek bir habere dayanıyor. Haber, etkilenen sürümleri kaç geliştiricinin kullandığını söylemiyor ve yama listesi 2 Eylül'den bu yana değişmiş olabilir. Claude Code'daki kısmen düzeltilmiş yolun yamalanmamış yoldan nasıl farklılaştığını belirtmiyor.

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands