# Manifold Security виявила вісім вразливостей у семи ШІ-агентах для програмування, які виконують команди з git-конфігурації репозиторію

> Файл .git/config репозиторію може змусити ШІ-агентів виконати команди ще до запиту про довіру. Manifold Security наводить, які агенти виправлено.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/uk/news/gitspawn-malicious-git-config-ai-coding-agents

Manifold Security розкрила вісім вразливостей у семи ШІ-агентах для програмування, за яких власні налаштування git у теці змушують агента виконати команду на комп’ютері розробника, [повідомило The Hacker News](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html) 2 вересня. Дослідження має назву GitSpawn. У кількох агентах команда виконується ще до того, як інструмент запитає, чи довіряти теці.

## Передумови

Відкриваючи проєкт, агент для програмування виконує команди git, щоб дізнатися поточну гілку і які файли змінено. У git є параметр продуктивності core.fsmonitor, що вказує програму, яку git запускає для пошуку змінених файлів. Якщо цей параметр задано у власному .git/config репозиторію, програму обирає сам репозиторій [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

## Що описує звіт

Manifold виявила, що спеціально підготовлений .git/config може вказати будь-яку команду, яка потім виконується з привілеями розробника, поза пісочницею агента і без запиту на схвалення. За звітом, для експлуатації потрібна тека, що досі містить свій каталог .git, наприклад отримана як архів, зі спільного диска чи з USB-накопичувача, а не звичайний клон [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

Момент виконання залежить від агента. Команда виконується до запиту про довіру до робочого простору в Claude Code і Hermes Agent, до автентифікації в Qwen Code і з першим натисканням клавіші в Grok Build [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

Звіт називає виправленими goose (версія 1.44.0 і новіші), Cursor і Codex, а Claude Code — частково виправленим починаючи з версії 2.1.196. Hermes Agent, Qwen Code і Grok Build значаться невиправленими, як і другий шлях у Claude Code, який Manifold підтвердила на версії 2.1.252. У звіті сказано, що експлуатації не спостерігалося і що повідомлення щодо Hermes Agent не розглянуто попри неодноразові спроби зв’язатися з розробником [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

> Команда, що тихо виконується, а потім з’єднується назовні, однаково мусить вийти в мережу. FireAI питає, перш ніж незнайомий процес вийде в мережу. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Mac

Під загрозою розробники, які відкривають у котромусь із названих агентів теки проєктів, отримані від інших, особливо скопійовані, а не клоновані. Звіт не обмежує ризик певною операційною системою, тож Mac, що використовується для розробки, також підпадає під нього [[1]](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html).

## Рекомендації

1. Перш ніж відкрити теку, отриману як архів, зі спільного диска чи з USB-накопичувача, прочитайте її файл .git/config.
2. Шукайте записи core.fsmonitor, core.hooksPath і filter, які звіт називає параметрами для перевірки.
3. Віддавайте перевагу свіжому git clone з початкового хоста замість копіювання всієї теки.
4. Оновіть агента, яким користуєтеся, і перевірте примітки розробника щодо наведених вище виправлень.

## Стосунок до FireAI

FireAI не читає налаштувань git і не зупиняє виконання локальної команди. Це мережевий фаєрвол: якщо команда починає завантаження чи надсилає файли назовні, з’єднання від процесу без правила викликає запит у режимі Сповіщення, а [мапа світу](https://hisnlabs.com/uk/docs/world-map) показує, куди воно прямувало. У [режимі Під атакою](https://hisnlabs.com/uk/docs/security-modes) з’єднуватися можуть лише застосунки з явним правилом дозволу.

> Відкривайте незнайомий проєкт на Mac, що стежить за своїми з’єднаннями. FireAI називає застосунок і призначення, перш ніж щось вийде назовні. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Цей виклад ґрунтується на одному звіті. Він не повідомляє, скільки розробників користувалися ураженими версіями, а його перелік виправлень міг змінитися після 2 вересня. Він не пояснює, чим частково виправлений шлях у Claude Code відрізняється від невиправленого.

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands](https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html)
