Ett repositorium som kör kod när du öppnar det
Manifold Security har offentliggjort en klass av sårbarheter som företaget kallar GitSpawn: ett repositoriums egen konfigurationsfil kör ett kommando på utvecklarens dator i samma ögonblick som en AI-kodagent riktas mot den. Företaget dokumenterade åtta fynd i sju agenter: Claude Code, OpenAI:s Codex CLI, Cursor, Goose, Grok Build, Hermes Agent och Qwen Code. Fyra var fortfarande opatchade när Manifold testade om dem den 1 september.
Modellen är inte inblandad någonstans. Kommandoradsagenter kör vanliga git-kommandon vid uppstart — git status, git diff — för att ta reda på vilken gren de står på och vad som ändrats. Git har en prestandainställning som heter core.fsmonitor och som pekar ut ett hjälpprogram som git kör varje gång indexet uppdateras, och den inställningen ligger i repositoriets eget .git/config. Ett repositorium som levereras med sin .git-katalog intakt bär alltså med sig en instruktion som agenten utlöser på egen hand.
“Sårbarheten sitter inte i modellen, och inte i något nytt”, skrev Manifold. “Den sitter i det vanliga rörsystemet under, i den delprocess en agent startar vid sessionsstart för att ta reda på var den befinner sig.”
Den utlöses före förtroendefrågan
Kommandot körs som den inloggade användaren, utanför den sandlåda agenten annars använder, och utan någon godkännanderuta. Manifold rapporterar att körningen sker före godkännandet av arbetsytan i Claude Code och Hermes Agent, före att användaren har autentiserat sig i Qwen Code, och vid första tangenttryckningen i Grok Build. Allt utvecklaren kommer åt — SSH-nycklar, molnuppgifter — är också inom räckhåll för kommandot.

Det som begränsar angreppet är leveransen. En vanlig git clone importerar inte en främlings konfiguration, så repositoriet måste komma som filer med .git redan i sig: ett zip-arkiv, en delad enhet, en synkmapp, ett USB-minne.
Vad som är patchat och vad som inte är det
Anthropic rättade core.fsmonitor-vägen i Claude Code 2.1.196, tre dagar efter Manifolds rapport den 26 juni. Goose är rättat i 1.44.0 och OpenAI:s Codex CLI i 0.131.0, efter att versionerna 0.102.0 till 0.130.0 varit sårbara. Cursor är patchat. Fyra CVE-identifierare har utfärdats hittills: CVE-2026-19592 för Codex, CVE-2026-72718 för Goose, CVE-2026-55607 för en worktree-väg i Claude Code och CVE-2026-71963 för Hermes Agent.
Fortfarande öppna vid omtestet den 1 september, enligt Manifold: en andra väg i Claude Code som företaget rapporterat, Hermes Agent, Qwen Code och Grok Build. Företaget uppger att fyra av dess rapporter stängdes som dubbletter av andra forskares inskick, och att Hermes Agent aldrig triagerades efter sex kontaktförsök via flera kanaler.

Vad man gör nu
Manifolds råd till utvecklare är att granska .git/config efter core.fsmonitor, core.hooksPath och filterinställningar innan man öppnar en katalog som kommit som filer i stället för som en klon, eller att stänga av inställningen globalt med git config --global core.fsmonitor false. Rådet till leverantörerna är att rensa bort repositoriets konfiguration ur bakgrundsanropen till git, till exempel genom att skicka med -c core.fsmonitor=false.
Någon utnyttjning i verkligheten har inte rapporterats. Den svårare frågan är den forskningen antyder: agenter fortsätter lägga till uppstartsarbete som läser filer man inte kan lita på, och varje tillägg är ännu en plats där samma knep fungerar.