Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Малициозни .git конфигурации можат да предизвикаат Claude, Codex, Cursor и други AI агенти да извршуваат код на напаѓачите

Manifold Security откри осум безбедносни пропусти во седум AI агенти за програмирање кои работат преку командна линија. Кај овие пропусти, сопствената Git конфигурација на репозиториумот содржи име на команда што агентот ја извршува на компјутерот на програмерот, при што четири од пропустите сè уште не беа закрпени во моментот на објавувањето.

Командата се извршува со привилегиите на корисникот, надвор од sandbox-от на агентот и без барање за одобрување. За експлоатација е потребно репозиториумот да пристигне како датотеки со зачуван .git директориум. Ова може да се случи преку споделена архива, споделен диск, sync-папка или USB-стик, додека обичниот Git clone не ја зачувува оваа состојба.

Закрпи се објавени за goose, Claude Code и Cursor, додека Hermes Agent, Qwen Code, Grok Build и вториот начин на извршување во Claude Code сè уште извршувале команди зададени од репозиториумот кога Manifold повторно ги тестирал на 1 септември.

OpenAI истиот ден објави три сопствени CVE-броеви кои го опфаќаат истиот тип пропуст во Codex, а откритијата се припишани на три независни истражувачки групи.

„Помошната команда се извршува надвор од sandbox-от за команди на Codex и без барање за одобрување од корисникот, што овозможува код контролиран од напаѓачот да се извршува со привилегиите на корисникот. Кодот може да ги чита, менува или брише датотеките на корисникот и да пристапува до други ресурси достапни преку неговата корисничка сметка“, соопшти OpenAI во записот за CVE-2026-19592.

Кај Claude Code и Hermes Agent, payload-от се активира пред да биде прифатено барањето за доверба кон workspace-от; кај Qwen Code, пред корисникот да се автентицира; а кај Grok Build, уште при првиот притисок на тастатурата.

core.fsmonitor е Git поставка за подобрување на перформансите, чија вредност претставува команда што Git ја извршува за да ги идентификува изменетите датотеки. Git ја чита оваа поставка од сопствениот .git/config на репозиториумот. Секоја операција што го освежува индексот, вклучувајќи git status и git diff, ја извршува таа команда.

Агентите ги повикуваат овие команди во заднина за да утврдат на која гранка се наоѓаат и кои датотеки се изменети, без притоа да ја менуваат конфигурацијата на репозиториумот.

Manifold, која ги објави откритијата под името GitSpawn, детално опиша пет од осумте пропусти и наведе дека истиот модел го пронашла и кај други агенти кои не ги именува.

„Пропустот не се наоѓа во моделот, ниту во нешто ново. Тој е во обичната инфраструктура во позадина — процесот што агентот го стартува при почетокот на сесијата за да утврди каде се наоѓа“, соопшти Manifold.

Засегнати агенти и верзии

  • goose — сите верзии пред 1.44.0; поправено во 1.44.0
  • Codex CLI — од 0.102.0 до 0.130.0; поправено во 0.131.0
  • Codex Desktop за macOS — од 260202.0859 до 26.513.31313; поправено во 26.519.22136
  • Codex Desktop за Windows — од 26.304.38 до 26.513.40821; поправено во 26.519.21041. За пакетот од Microsoft Store, верзиите од 26.304.38.0 до 26.513.4821.0 се поправени во 26.519.2081.0
  • Claude Code — Manifold го потврди пропустот во верзијата 2.1.193, а тој беше поправен во 2.1.196 за патеката преку core.fsmonitor. Сепак, патеката преку claude ultrareview беше потврдена како активна во 2.1.252
  • Hermes Agent — 0.18.2 и 0.21.0 се потврдени од Manifold; поправката сè уште се очекува
  • Qwen Code — 0.19.6 и 0.22.3 се потврдени од Manifold; поправката сè уште се очекува
  • Grok Build — 0.2.93 и 1.0.13 се потврдени од Manifold; поправката сè уште се очекува

Кај goose, командата goose review ги составува Git повиците со една конфигурациска опција, -c core.quotePath=off, и не отстранува ништо друго.

GitHub му додели на CVE-2026-72718 основна CVSS оцена од 7.0, во безбедносно известување во кое како истражувач е наведен Francisco Rosales. Тоа е единствената CVSS оцена објавена за овие откритија.

„Значи, извршувањето на goose review во малициозен репозиториум го извршува кодот на напаѓачот — без испратен prompt, без повикување на моделот, без одобрување на алатка и без trust prompt. Командата се извршува пред goose воопшто да воспостави контакт со моделот“, се наведува во известувањето.

Sonar го пријавил истиот проблем во април, забележувајќи дека Anthropic претходно еднаш го преместил процесот при стартување за да го затвори овој пропуст. Sonar исто така го идентификувал истиот начин на заобиколување на trust-дијалогот во Visual Studio Code пред верзијата 1.63.1 (CVE-2021-43891) и во JetBrains IDE пред верзијата 2021.3.1 (CVE-2022-24346).

„Во верзијата 2.0.34, Claude беше ажуриран на начин што го ублажи конкретниот пропуст, така што повеќе не го извршуваше git status пред корисникот да го одобри trust-дијалогот. Сепак, поврзан проблем остана“, соопшти Sonar.

Верзијата 2.0.34 беше објавена на 5 ноември 2025 година, а Manifold известува дека истото однесување при стартување повторно било присутно во 2.1.193, објавена на 25 јуни 2026 година.

Anthropic претходно има објавено информации за пропусти во Claude Code кои овозможуваат извршување код пред воспоставувањето доверба, а неговото јунско известување за CVE-2026-55607 го идентификува извршувањето на git fsmonitor за време на операции со worktree.

Што сè уште не е закрпено

Пет од извештаите на Manifold се покажале како дупликати на откритија што независно ги пријавиле други истражувачи, од кои едното било пријавено истиот ден.

Истражувачите го пријавиле проблемот со Claude Code и core.fsmonitor на 26 јуни и велат дека тој бил поправен со верзијата 2.1.196 на 29 јуни. Според Manifold, извештајот бил затворен како дупликат на друг извештај поднесен претходно истиот ден.

Anthropic не објавил безбедносно известување за овој проблем, а The Hacker News на 2 септември потврдил дека објавеното безбедносно известување на компанијата за npm пакетот не опфаќа ниту еден од двата откриени проблеми во Claude Code.

Втората патека во Claude Code, до која се стигнува преку claude ultrareview, активира друга Git конфигурациска поставка која Manifold одлучил да не ја објави. Во исто време, проблемот сè уште е активен, а Manifold го потврдил во верзијата 2.1.252 на 1 септември, тестирајќи ја против тековната верзија 2.1.258. Ниту еден извор не наведува дали поновите верзии во меѓувреме го затвориле овој пропуст.

Безбедносниот центар на Alibaba го прифатил извештајот за Qwen Code на 7 јули. The Hacker News на 2 септември потврдил преку npm registry дека 0.22.3, верзијата што Manifold повторно ја тестирал, е најновата објавена верзија.

Hermes Agent на Nous Research, кој во јули бил извршуван без надзор од оператор во текот на упад во мрежа на тајландска владина институција, резултирал со шест обиди за контакт преку пет канали, но приватното безбедносно известување останало без обработка, соопшти Manifold.

Според Manifold, VulnCheck му доделил на проблемот CVE-2026-71963. The Hacker News на 2 септември не пронашол објавен запис за овој идентификатор во MITRE CVE List. Идентификаторите непосредно пред и по него се објавени записи од VulnCheck.

xAI затворил претходен извештај за истиот тип проблем како „informative“ на 1 јули. Извештајот на Manifold од 14 јули го затворил како дупликат на тој извештај.

Одделно истражување на истата верзија 0.2.93 открило дека Grok Build поставувал цели Git репозиториуми во складиштето на xAI. Компанијата го решила проблемот преку објава на X, наместо преку официјално безбедносно известување.

Manifold го документирал истиот тип проблем во Cursor CLI три недели претходно, каде што команда за поставување зададена од репозиториумот се извршувала пред trust prompt-от за workspace-от и надвор од sandbox-от.

Ниту еден извор не известува за реална експлоатација на некој од овие пропусти. The Hacker News на 2 септември го проверил каталогот Known Exploited Vulnerabilities на американската Cybersecurity and Infrastructure Security Agency (CISA), верзија 2026.09.01, кој содржел 1.687 записи, и не пронашол ниту еден од наведените CVE-броеви.

„Злоупотребата на FSMonitor искористува легитимна функционалност, а не грешка. Таа ја користи комбинацијата од флексибилноста на Git и автоматизацијата на современите IDE за отворањето на репозиториумот да го претвори во извршување код“, наведе Cobalt во анализа на red-team тестирање објавена во декември.

Што им се препорачува на корисниците

  • Проверете го .git/config пред да отворите добиен директориум со AI агент, особено барајќи ги core.fsmonitor, core.hooksPath и attr.tree, како и clean или process филтрите.
  • Извршете git config --get core.fsmonitor во секој репозиториум што сте го добиле како датотеки.
  • Извршете git config --global --list | grep fsmonitor за да ја проверите глобалната конфигурација.
  • Извршете git config --global core.fsmonitor false за стандардно да ја оневозможите оваа поставка.
  • Производителите на AI агенти треба да ја отстрануваат или ограничуваат конфигурацијата при извршување на команди во заднина, на пример со git -c core.fsmonitor=false status.

Тековната верзија на Codex CLI е 0.152.1 од 2 септември, па инсталациите кои се задржани на верзии постари од 0.131.0 и понатаму се изложени на ризик.

Извори:

  • The Hacker News – Malicious .git Configs Can Make Claude, Codex, Cursor, and Other AI Agents Run Attacker Code The Hacker News