Et repositorium som kjører kode når du åpner det

Manifold Security har offentliggjort en klasse sårbarheter selskapet kaller GitSpawn: et repositoriums egen konfigurasjonsfil kjører en kommando på utviklerens maskin i det øyeblikket en KI-kodeagent peker mot den. Selskapet dokumenterte åtte funn i sju agenter: Claude Code, OpenAIs Codex CLI, Cursor, Goose, Grok Build, Hermes Agent og Qwen Code. Fire var fortsatt uten oppdatering da Manifold testet dem på nytt 1. september.

Modellen er ikke involvert noe sted. Kommandolinjeagenter kjører helt vanlige git-kommandoer ved oppstart — git status, git diff — for å finne ut hvilken gren de står på og hva som er endret. Git har en ytelsesinnstilling som heter core.fsmonitor og som peker ut et hjelpeprogram git kjører hver gang indeksen oppdateres, og innstillingen ligger i repositoriets eget .git/config. Et repositorium som leveres med .git-katalogen intakt bærer dermed med seg en instruksjon agenten utløser på egen hånd.

“Sårbarheten sitter ikke i modellen, og ikke i noe nytt”, skrev Manifold. “Den sitter i det vanlige rørsystemet under, i delprosessen en agent starter ved sesjonsstart for å finne ut hvor den er.”

Den utløses før tillitsspørsmålet

Kommandoen kjøres som den innloggede brukeren, utenfor sandkassen agenten ellers bruker, og uten noen godkjenningsdialog. Manifold rapporterer at kjøringen skjer før arbeidsområdet er godkjent i Claude Code og Hermes Agent, før brukeren har autentisert seg i Qwen Code, og ved første tastetrykk i Grok Build. Alt utvikleren når — SSH-nøkler, skylegitimasjon — er også innen rekkevidde for kommandoen.

En utvikler ved et skrivebord med kode åpen på to skjermer
Manifold opplyser at koden kjøres som den innloggede brukeren, utenfor agentens sandkasse. Rafael Minguet Delgado · pexels · Pexels License

Det som begrenser angrepet, er leveransen. En vanlig git clone importerer ikke en fremmeds konfigurasjon, så repositoriet må komme som filer med .git allerede inni: et zip-arkiv, en delt disk, en synkmappe, en minnepinne.

Hva som er rettet og hva som ikke er det

Anthropic rettet core.fsmonitor-veien i Claude Code 2.1.196, tre dager etter Manifolds rapport 26. juni. Goose er rettet i 1.44.0 og OpenAIs Codex CLI i 0.131.0, etter at versjonene 0.102.0 til 0.130.0 var berørt. Cursor er rettet. Fire CVE-identifikatorer er utstedt så langt: CVE-2026-19592 for Codex, CVE-2026-72718 for Goose, CVE-2026-55607 for en worktree-vei i Claude Code og CVE-2026-71963 for Hermes Agent.

Fortsatt åpne ved ny test 1. september, ifølge Manifold: en annen Claude Code-vei selskapet meldte fra om, Hermes Agent, Qwen Code og Grok Build. Selskapet opplyser at fire av rapportene ble lukket som duplikater av andre forskeres innsendinger, og at Hermes Agent aldri ble triagert etter seks kontaktforsøk gjennom flere kanaler.

Programmerere som jobber ved skrivebord i et åpent kontorlandskap
Fire av de åtte funnene var fortsatt uten oppdatering da forskerne testet på nytt 1. september. cottonbro studio · pexels · Pexels License

Hva man gjør nå

Manifolds råd til utviklere er å se gjennom .git/config etter core.fsmonitor, core.hooksPath og filterinnstillinger før man åpner en katalog som er kommet som filer og ikke som en klone, eller å slå av innstillingen globalt med git config --global core.fsmonitor false. Rådet til leverandørene er å fjerne repositoriets konfigurasjon fra git-kall i bakgrunnen, for eksempel ved å sende med -c core.fsmonitor=false.

Det er ikke rapportert om utnyttelse i praksis. Det vanskeligere spørsmålet er det forskningen antyder: agentene fortsetter å legge til oppstartsarbeid som leser filer man ikke kan stole på, og hvert tillegg er enda et sted der det samme trikset virker.