GitSpawn заставляет ИИ-помощников запускать чужие команды ещё до первого запроса.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычная папка с чужим проектом может превратиться в ловушку ещё до первой команды разработчика. Исследователи Manifold Security обнаружили класс уязвимостей GitSpawn в популярных ИИ-агентах для программирования. Claude Code, Qwen Code, Grok Build и несколько других инструментов автоматически обращались к Git и позволяли конфигурации проекта запустить произвольную команду на компьютере пользователя.
Проблема возникает во время фонового сбора контекста. Агент хочет узнать текущую ветку, изменённые файлы или состояние проекта и запускает обычный <code>git status</code> либо <code>git diff</code>. Однако некоторые продукты не очищали настройки из <code>.git/config</code>. Параметр <code>core.fsmonitor</code> может содержать путь к программе, которую Git запускает при обновлении индекса. Вредоносный проект подменяет такой путь своей командой.
В результате код выполняется с правами самого разработчика, вне песочницы ИИ-агента и без запроса на подтверждение. Атакующий потенциально получает доступ к SSH-ключам, облачным учётным данным, токенам из окружения, локальным репозиториям и другим файлам пользователя. Claude Code в одном из сценариев запускал опасную цепочку ещё до принятия запроса доверия к рабочей папке. Qwen Code мог сработать до авторизации пользователя, а Grok Build запускал Git уже при первом нажатии клавиши.
Есть существенное ограничение. Обычное клонирование вредоносного репозитория через Git не переносит чужой <code>.git/config</code>, поэтому одной ссылки на GitHub для атаки недостаточно. Проект должен попасть на компьютер вместе с каталогом <code>.git</code>, например, внутри ZIP-архива, синхронизируемой папки, общей сетевой директории или с внешнего накопителя. Именно архивы исследователи использовали при проверке.
Всего Manifold Security нашла восемь проблем в семи агентах. К моменту раскрытия обычный сценарий Claude Code исправили в версии 2.1.196, Goose в версии 1.44.0, а OpenAI Codex и Cursor также получили исправления. Для Goose уязвимости присвоили CVE-2026-72718 с оценкой 7,0 балла.
Четыре варианта на 1 сентября оставались открытыми. Manifold Security повторно подтвердила проблему в Qwen Code 0.22.3, Grok Build 1.0.13, Hermes 0.21.0 и отдельном режиме <code>ultrareview</code> в Claude Code 2.1.252. Уязвимость Hermes получила номер CVE-2026-71963 . Для варианта Claude Code исследователи даже не раскрыли конкретный опасный параметр Git, пока разработчики не выпустят исправление.
Авторы исследования советуют проверять <code>.git/config</code> перед открытием полученных в виде файлов проектов и обращать внимание на настройки, способные запускать программы. Разработчикам агентов рекомендуют отключать опасные параметры при фоновых вызовах Git. История GitSpawn показывает неожиданную слабость нового поколения инструментов: модель может быть защищена, а привычная служебная команда под ней всё равно откроет дверь атакующему.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычная папка с чужим проектом может превратиться в ловушку ещё до первой команды разработчика. Исследователи Manifold Security обнаружили класс уязвимостей GitSpawn в популярных ИИ-агентах для программирования. Claude Code, Qwen Code, Grok Build и несколько других инструментов автоматически обращались к Git и позволяли конфигурации проекта запустить произвольную команду на компьютере пользователя.
Проблема возникает во время фонового сбора контекста. Агент хочет узнать текущую ветку, изменённые файлы или состояние проекта и запускает обычный <code>git status</code> либо <code>git diff</code>. Однако некоторые продукты не очищали настройки из <code>.git/config</code>. Параметр <code>core.fsmonitor</code> может содержать путь к программе, которую Git запускает при обновлении индекса. Вредоносный проект подменяет такой путь своей командой.
В результате код выполняется с правами самого разработчика, вне песочницы ИИ-агента и без запроса на подтверждение. Атакующий потенциально получает доступ к SSH-ключам, облачным учётным данным, токенам из окружения, локальным репозиториям и другим файлам пользователя. Claude Code в одном из сценариев запускал опасную цепочку ещё до принятия запроса доверия к рабочей папке. Qwen Code мог сработать до авторизации пользователя, а Grok Build запускал Git уже при первом нажатии клавиши.
Есть существенное ограничение. Обычное клонирование вредоносного репозитория через Git не переносит чужой <code>.git/config</code>, поэтому одной ссылки на GitHub для атаки недостаточно. Проект должен попасть на компьютер вместе с каталогом <code>.git</code>, например, внутри ZIP-архива, синхронизируемой папки, общей сетевой директории или с внешнего накопителя. Именно архивы исследователи использовали при проверке.
Всего Manifold Security нашла восемь проблем в семи агентах. К моменту раскрытия обычный сценарий Claude Code исправили в версии 2.1.196, Goose в версии 1.44.0, а OpenAI Codex и Cursor также получили исправления. Для Goose уязвимости присвоили CVE-2026-72718 с оценкой 7,0 балла.
Четыре варианта на 1 сентября оставались открытыми. Manifold Security повторно подтвердила проблему в Qwen Code 0.22.3, Grok Build 1.0.13, Hermes 0.21.0 и отдельном режиме <code>ultrareview</code> в Claude Code 2.1.252. Уязвимость Hermes получила номер CVE-2026-71963 . Для варианта Claude Code исследователи даже не раскрыли конкретный опасный параметр Git, пока разработчики не выпустят исправление.
Авторы исследования советуют проверять <code>.git/config</code> перед открытием полученных в виде файлов проектов и обращать внимание на настройки, способные запускать программы. Разработчикам агентов рекомендуют отключать опасные параметры при фоновых вызовах Git. История GitSpawn показывает неожиданную слабость нового поколения инструментов: модель может быть защищена, а привычная служебная команда под ней всё равно откроет дверь атакующему.
- Источник новости
- www.securitylab.ru