Et repositorium, der kører kode, når du åbner det
Manifold Security har offentliggjort en klasse af sårbarheder, som firmaet kalder GitSpawn: et repositoriums egen konfigurationsfil kører en kommando på udviklerens maskine i det øjeblik, en AI-kodeagent peges mod den. Firmaet dokumenterede otte fund i syv agenter: Claude Code, OpenAIs Codex CLI, Cursor, Goose, Grok Build, Hermes Agent og Qwen Code. Fire var stadig uden rettelse, da Manifold testede dem igen den 1. september.
Modellen er ikke involveret noget sted. Kommandolinjeagenter kører helt almindelige git-kommandoer ved opstart — git status, git diff — for at finde ud af, hvilken gren de står på, og hvad der er ændret. Git har en ydelsesindstilling ved navn core.fsmonitor, som udpeger et hjælpeprogram, git kører, hver gang indekset opdateres, og den indstilling ligger i repositoriets eget .git/config. Et repositorium, der leveres med sin .git-mappe intakt, bærer altså en instruktion, agenten selv udløser.
“Sårbarheden sidder ikke i modellen og ikke i noget nyt”, skrev Manifold. “Den sidder i det almindelige rørsystem nedenunder, i den delproces en agent starter ved sessionsstart for at finde ud af, hvor den er.”
Den udløses før tillidsspørgsmålet
Kommandoen kører som den loggede bruger, uden for den sandkasse agenten ellers bruger, og uden nogen godkendelsesdialog. Manifold oplyser, at kørslen sker, før arbejdsområdet er godkendt i Claude Code og Hermes Agent, før brugeren har godkendt sig i Qwen Code, og ved første tastetryk i Grok Build. Alt, hvad udvikleren kan nå — SSH-nøgler, cloud-legitimation — er også inden for kommandoens rækkevidde.

Det, der begrænser angrebet, er leveringen. En almindelig git clone importerer ikke en fremmeds konfiguration, så repositoriet skal komme som filer med .git allerede indeni: et zip-arkiv, et delt drev, en synkroniseringsmappe, en USB-nøgle.
Hvad der er rettet, og hvad der ikke er
Anthropic rettede core.fsmonitor-vejen i Claude Code 2.1.196, tre dage efter Manifolds rapport den 26. juni. Goose er rettet i 1.44.0 og OpenAIs Codex CLI i 0.131.0, efter at versionerne 0.102.0 til 0.130.0 var berørt. Cursor er rettet. Fire CVE-identifikatorer er udstedt indtil videre: CVE-2026-19592 til Codex, CVE-2026-72718 til Goose, CVE-2026-55607 til en worktree-vej i Claude Code og CVE-2026-71963 til Hermes Agent.
Stadig åbne ved gentestet den 1. september, ifølge Manifold: en anden Claude Code-vej, firmaet meldte ind, Hermes Agent, Qwen Code og Grok Build. Firmaet oplyser, at fire af dets rapporter blev lukket som dubletter af andre forskeres indsendelser, og at Hermes Agent aldrig blev triageret efter seks kontaktforsøg ad flere kanaler.

Hvad man gør nu
Manifolds råd til udviklere er at gennemgå .git/config for core.fsmonitor, core.hooksPath og filterindstillinger, før man åbner en mappe, der er kommet som filer og ikke som en klon, eller at slå indstillingen fra globalt med git config --global core.fsmonitor false. Rådet til leverandørerne er at fjerne repositoriets konfiguration fra git-kald i baggrunden, for eksempel ved at sende -c core.fsmonitor=false med.
Der er ikke rapporteret om udnyttelse i praksis. Det sværere spørgsmål er det, forskningen peger på: agenterne bliver ved med at lægge opstartsarbejde ind, der læser filer, man ikke kan stole på, og hver tilføjelse er endnu et sted, hvor det samme trick virker.