The Hacker News'in 2 Eylül'de bildirdiğine göre Manifold Security, yedi yapay zekâ kodlama ajanında, bir klasörün kendi git ayarlarının ajanın geliştiricinin bilgisayarında bir komut çalıştırmasına yol açtığı sekiz açık açıkladı. Araştırmanın adı GitSpawn. Birkaç ajanda komut, araç klasörün güvenilir olup olmadığını sormadan önce çalışıyor.
Arka plan
Bir kodlama ajanı bir projeyi açtığında, geçerli dalı ve hangi dosyaların değiştiğini öğrenmek için git komutları çalıştırır. Git'in core.fsmonitor adlı bir performans ayarı vardır; bu ayar, git'in değişen dosyaları bulmak için çalıştırdığı bir programı belirtir. Ayar deponun kendi .git/config dosyasından geliyorsa programı depo seçer [1].
Haberin anlattıkları
Manifold, özel olarak hazırlanmış bir .git/config dosyasının herhangi bir komutu belirtebildiğini ve bu komutun geliştiricinin ayrıcalıklarıyla, ajanın sanal alanının dışında ve bir onay istemi olmadan çalıştığını buldu. Habere göre istismar için sıradan bir klon değil, arşiv olarak, paylaşılan bir sürücüde ya da bir USB bellekte teslim edilen ve .git dizinini hâlâ içeren bir klasör gerekiyor [1].
Zamanlama ajana göre değişiyor. Komut, Claude Code ve Hermes Agent'ta çalışma alanı güven isteminden önce, Qwen Code'da kimlik doğrulamadan önce, Grok Build'de ise ilk tuş vuruşunda çalışıyor [1].
Haber goose'u (1.44.0 ve sonraki sürümler), Cursor'ı ve Codex'i düzeltilmiş, Claude Code'u ise 2.1.196 sürümünden itibaren kısmen düzeltilmiş olarak listeliyor. Hermes Agent, Qwen Code ve Grok Build, Manifold'un 2.1.252 sürümünde doğruladığı Claude Code'daki ikinci bir yol gibi yamalanmamış olarak listeleniyor. Habere göre herhangi bir istismar gözlemlenmedi ve üreticiye ulaşmak için tekrarlanan girişimlere rağmen Hermes Agent raporu henüz değerlendirilmedi [1].
Mac kullanıcıları için sonuçlar
Açıkta kalan grup, başkalarından aldıkları proje klasörlerini, özellikle klonlanmak yerine kopyalanmış klasörleri, listelenen ajanlardan biriyle açan geliştiricilerdir. Haber bir işletim sistemi sınırı belirtmiyor; dolayısıyla geliştirme için kullanılan bir Mac de kapsama giriyor [1].
Öneriler
- Arşiv olarak, paylaşılan bir sürücüden ya da bir USB bellekten alınan bir klasörü açmadan önce .git/config dosyasını okuyun.
- Haberin incelenmesi gereken ayarlar olarak belirttiği core.fsmonitor, core.hooksPath ve filter girdilerini arayın.
- Bütün bir klasörü kopyalamak yerine özgün sunucudan yeni bir git clone yapmayı tercih edin.
- Kullandığınız ajanı güncelleyin ve yukarıda listelenen düzeltmeler için üreticinin notlarını kontrol edin.
FireAI açısından önemi
FireAI git ayarlarını okumaz ya da yerel bir komutun çalışmasını engellemez. Bir ağ güvenlik duvarıdır: Komut bir indirme başlatır ya da dışarı dosya gönderirse, kuralı olmayan bir süreçten gelen bağlantı Uyarı modunda bir istem tetikler ve dünya haritası bağlantının nereye yöneldiğini gösterir. Saldırı altında modunda yalnızca açık bir İzin ver kuralı olan uygulamalar bağlanabilir.
Sınırlamalar
Bu anlatım tek bir habere dayanıyor. Haber, etkilenen sürümleri kaç geliştiricinin kullandığını söylemiyor ve yama listesi 2 Eylül'den bu yana değişmiş olabilir. Claude Code'daki kısmen düzeltilmiş yolun yamalanmamış yoldan nasıl farklılaştığını belirtmiyor.
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.