مستودع يُشغّل شفرة بمجرد فتحه
كشفت شركة مانيفولد سكيوريتي عن صنف من الثغرات تسميه GitSpawn: ملف الإعدادات الخاص بالمستودع يُشغّل أمرًا على جهاز المطوّر في اللحظة التي يُوجَّه فيها وكيل برمجة بالذكاء الاصطناعي إليه. ووثّقت الشركة ثمانية اكتشافات في سبعة وكلاء: Claude Code وCodex CLI من OpenAI وCursor وGoose وGrok Build وHermes Agent وQwen Code. وظلّت أربعة منها بلا تصحيح حين أعادت مانيفولد الاختبار في الأول من سبتمبر.
لا دور للنموذج في أي جزء من هذا. فوكلاء سطر الأوامر يُشغّلون أوامر git اعتيادية عند بدء الجلسة — git status وgit diff — لمعرفة الفرع الذي يقفون عليه وما الذي تغيّر. وفي git إعداد لتحسين الأداء اسمه core.fsmonitor يحدّد برنامجًا مساعدًا يُشغّله git كلما حدّث فهرسه، وهذا الإعداد موجود في ملف .git/config داخل المستودع نفسه. لذا فإن مستودعًا يصل ومعه مجلد .git سليمًا يحمل تعليمة يُطلقها الوكيل من تلقاء نفسه.
وكتبت مانيفولد: “الثغرة ليست في النموذج ولا في أي شيء جديد. إنها في السباكة العادية تحته، في العملية الفرعية التي يُطلقها الوكيل عند بدء الجلسة ليعرف أين هو.”
تنطلق قبل سؤال الثقة
يُنفَّذ الأمر بصلاحيات المستخدم المسجَّل دخوله، خارج البيئة المعزولة التي يستخدمها الوكيل عادةً، وبلا أي نافذة موافقة. وتفيد مانيفولد بأن التنفيذ يحدث قبل منح الثقة لمساحة العمل في Claude Code وHermes Agent، وقبل مصادقة المستخدم في Qwen Code، ومع أول ضغطة مفتاح في Grok Build. وكل ما يصل إليه المطوّر — مفاتيح SSH وبيانات اعتماد السحابة — يصل إليه الأمر كذلك.

ما يحدّ من الهجوم هو طريقة التسليم. فأمر git clone المعتاد لا يستورد إعدادات شخص غريب، ولذلك يجب أن يصل المستودع على هيئة ملفات ومعه مجلد .git بالفعل: ملف مضغوط، أو قرص مشترك، أو مجلد مزامنة، أو ذاكرة USB.
ما جرى تصحيحه وما لم يُصحَّح
صحّحت أنثروبيك مسار core.fsmonitor في Claude Code 2.1.196 بعد ثلاثة أيام من بلاغ مانيفولد في 26 يونيو. وGoose مُصحَّح في الإصدار 1.44.0، وCodex CLI من OpenAI في 0.131.0 بعد تأثّر الإصدارات من 0.102.0 إلى 0.130.0. وCursor مُصحَّح. وصدرت حتى الآن أربعة معرّفات CVE: CVE-2026-19592 لـCodex، وCVE-2026-72718 لـGoose، وCVE-2026-55607 لمسار worktree في Claude Code، وCVE-2026-71963 لـHermes Agent.
ووفق مانيفولد، بقيت هذه مفتوحة عند إعادة الاختبار في الأول من سبتمبر: مسار ثانٍ في Claude Code أبلغت عنه الشركة، وHermes Agent، وQwen Code، وGrok Build. وتقول الشركة إن أربعة من بلاغاتها أُغلقت باعتبارها مكرّرة لبلاغات باحثين آخرين، وإن بلاغ Hermes Agent لم يُفرَز رغم ست محاولات للتواصل عبر قنوات عدة.

ما العمل الآن
تنصح مانيفولد المطوّرين بفحص .git/config بحثًا عن core.fsmonitor وcore.hooksPath وإعدادات المرشّحات قبل فتح أي مجلد وصل على هيئة ملفات لا عبر استنساخ، أو بتعطيل الإعداد عالميًا بالأمر git config --global core.fsmonitor false. أما نصيحتها للشركات فهي تجريد إعدادات المستودع من استدعاءات git التي تجري في الخلفية، مثلًا بتمرير -c core.fsmonitor=false.
ولم يُبلَّغ عن أي استغلال فعلي. والسؤال الأصعب هو ما تشير إليه هذه الأبحاث: الوكلاء يواصلون إضافة مهام بدء تشغيل تقرأ ملفات غير موثوقة، وكل إضافة موضع جديد تنجح فيه الحيلة نفسها.