Ártó .git konfigurációkkal támadókódot futtathatnak Claude, Codex, Cursor és más AI ügynökök

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Manifold Security nyolc biztonsági hibát hozott nyilvánosságra hét parancssoros AI kódoló ügynökben. Ezekben a tároló saját Git konfigurációja olyan parancsot ad meg, amelyet az ügynök a fejlesztő gépén futtat. A nyolc hibából négy a cikk megjelenésekor még javítatlan volt.

A parancs a felhasználó nevében fut, az ügynök sandboxán kívül, és nem kér jóváhagyást. A kihasználáshoz az kell, hogy a tároló fájlokként érkezzen, az ép .Git könyvtárral együtt. Ezt megőrzi például egy megosztott archívum, megosztott meghajtó, szinkronizált mappa vagy USB kulcs, egy egyszerű klónozás viszont nem.

Megérkeztek a javítások a goose, a Claude Code és a Cursor esetében, míg a Hermes Agent, a Qwen Code, a Grok Build és a Claude Code egy második útvonala még mindig a tároló által megadott parancsokat futtatta, amikor a Manifold szeptember 1-jén újra letesztelte őket.

Az OpenAI ugyanazon a napon három saját CVE-t is közzétett ugyanebben az osztályban a Codexhez kapcsolódva, három egymástól független kutatócsoportnak tulajdonítva a felfedezést.

„A segédprogram a Codex parancs-sandboxán kívül fut, és nem kér felhasználói jóváhagyást, így a támadó által vezérelt kód a felhasználó jogosultságaival fut. A kód elolvashatja, módosíthatja vagy törölheti a felhasználó fájljait, és hozzáférhet minden más erőforráshoz, amely a felhasználó fiókja számára elérhető” – írta az OpenAI a CVE-2026-19592 leírásában.

Claude Code és Hermes Agent esetében a kártékony kód még azelőtt lefut, hogy a felhasználó elfogadná a workspace-trust kérdést; Qwen Code esetében azelőtt, hogy a felhasználó hitelesítené magát; Grok Buildnél pedig már az első billentyűleütéskor.

A core.fsmonitor egy Git teljesítmény-beállítás, amelynek értéke egy parancs. Ezt a parancsot a Git a módosult fájlok azonosítására használja, és a tároló saját .Git/config fájljából olvassa ki. Minden olyan művelet, amely frissíti az indexet – például a Git status vagy a Git diff – lefuttatja ezt a parancsot.

Az ügynökök ezeket a parancsokat a háttérben hívják meg, hogy megállapítsák, melyik branch-en vannak, és mely fájlok változtak, miközben a tároló konfigurációját érintetlenül hagyják.

A Manifold a GitSpawn néven publikált eredményekben a nyolc hibából ötöt részletesen ismertetett, és azt írta, hogy a mintát több ügynöknél is megtalálta, mint amennyit név szerint felsorol.

„A sebezhetőség nem a modellben van, és nem is valami új dologban. Az alatta lévő hétköznapi csővezetékben van, abban az alfolyamatban, amelyet az ügynök a munkamenet elején elindít, hogy kiderítse, hol van” – fogalmazott a Manifold.

Az alábbi ügynökök és verziók érintettek –

  • goose – minden 1.44.0 előtti verzió, javítva az 1.44.0-ban
  • Codex CLI – 0.102.0 és 0.130.0 között, javítva a 0.131.0-ban
  • Codex Desktop macOS-re – 260202.0859 és 26.513.31313 között, javítva a 26.519.22136-ban
  • Codex Desktop Windowsra – 26.304.38 és 26.513.40821 között, javítva a 26.519.21041-ben, valamint a Microsoft Store csomag 26.304.38.0 és 26.513.4821.0 között, javítva a 26.519.2081.0-ban

Claude Code – A Manifold 2.1.193-ban erősítette meg, és 2.1.196-ban javították a core.fsmonitor útvonalon, miközben a claude ultrareview útvonalat 2.1.252-ben erősítették meg élő hibaként

Hermes Agent – 0.18.2 és 0.21.0 verziókat erősítette meg a Manifold, javítás folyamatban

Qwen Code – 0.19.6 és 0.22.3 verziókat erősítette meg a Manifold, javítás folyamatban

Grok Build – 0.2.93 és 1.0.13 verziókat erősítette meg a Manifold, javítás folyamatban

A goose esetében a goose review parancs egyetlen konfigurációs kapcsolóval, a -c core.quotePath=off opcióval építi fel a Git hívásait, és ezen kívül semmit nem szűr ki.

GitHub a CVE-2026-72718 azonosítójú hibára 7,0-s CVSS 4.0 alappontszámot adott egy figyelmeztetésben, amely Francisco Rosalest említi, ez az egyetlen pontszám, amelyet bármelyik mostani megállapítás kapott.

„Ha valaki goose review parancsot futtat egy rosszindulatú tárolóban, a támadó kódja fut le – nincs beküldött prompt, nincs modellhívás, nincs eszközjóváhagyás, nincs bizalmi kérdés. A parancs még azelőtt lefut, hogy a goose egyáltalán kapcsolatba lépne a modellel” – áll a figyelmeztetésben.

A Sonar ugyanerről a sinkről áprilisban számolt be, megjegyezve, hogy az Anthropic már korábban is módosította az indulási sorrendet, hogy bezárja ezt a rést, és ugyanilyen bizalmi párbeszédablak-megkerülést azonosított a Visual Studio Code-ban az 1.63.1 előtti verziókban (CVE-2021-43891), valamint a JetBrains IDE-kben a 2021.3.1 előtti verziókban (CVE-2022-24346).

„A 2.0.34-es verzióban a Claude-ot úgy frissítették, hogy enyhítse a konkrét sebezhetőséget: a Git status már nem futott le azelőtt, hogy a felhasználó jóváhagyta volna a bizalmi párbeszédablakot. Egy kapcsolódó probléma azonban megmaradt” – írta a Sonar.

A 2.0.34-es verzió 2025. november 5-én jelent meg, és a Manifold szerint ugyanaz az indulási viselkedés újra jelen volt a 2.1.193-ban, amely 2026. június 25-én jött ki.

Az Anthropic korábban már nyilvánosságra hozott pre-trust végrehajtási hibákat a Claude Code-ban, és a CVE-2026-55607-hez kiadott júniusi figyelmeztetésében Git fsmonitor futtatást azonosít worktree műveletek közben.

Mi maradt még javítatlanul

A Manifold öt jelentését más kutatók felfedezéseivel azonosnak minősítették, az egyiket ugyanazon a napon adták be.

A kutatók a Claude Code core.fsmonitor hibát június 26-án jelentették, és azt írják, hogy 2.1.196-ban, június 29-én javították. A jelentést duplikátumként zárták le egy, aznap korábban beadott bejelentésre hivatkozva – közölte a Manifold.

Az Anthropic nem adott ki erről figyelmeztetést, és a The Hacker News szeptember 2-án megerősítette, hogy a gyártó által közzétett figyelmeztetési lista az npm csomaghoz egyiket sem tartalmazza a Claude Code hibák közül.

A második Claude Code útvonal, amely a claude ultrareview funkción keresztül érhető el, egy másik Git konfigurációs kulcsot kapcsol be, amelyet a Manifold nem hozott nyilvánosságra. Közben a hiba továbbra is él, a Manifold szeptember 1-jén, a 2.1.252-es verzión erősítette meg, miközben az aktuális kiadás a 2.1.258. Nincs olyan forrás, amely egyértelműen kimondaná, hogy a későbbi kiadásokban már javították-e.

Az Alibaba security response központja július 7-én fogadta el a Qwen Code hibajelentést. A The Hacker News szeptember 2-án az npm registry alapján megerősítette, hogy a Manifold által újra tesztelt 0.22.3-as verzió a legutóbb megjelent kiadás.

A Nous Research Hermes Agentje, amelyet egy támadó felügyelet nélkül futtatott egy thaiföldi kormányzati hálózat elleni behatolás során júliusban, öt csatornán összesen hat megkeresést kapott, a bizalmas figyelmeztetés pedig feldolgozatlanul maradt – közölte a Manifold.

A VulnCheck a Manifold szerint a CVE-2026-71963 azonosítót adta a hibának. A The Hacker News szeptember 2-án nem talált nyilvános bejegyzést erről az azonosítóról a MITRE CVE Listájában, miközben az előtte és utána lévő azonosítók mind VulnCheck által közzétett rekordok.

Az xAI egy korábbi, ugyanehhez az osztályhoz tartozó hibajelentést július 1-jén „tájékoztató jellegűként” zárta le. A Manifold július 14-i jelentését erre hivatkozva duplikátumként utasította el.

Ugyanennek a 0.2.93-as buildnek egy másik elemzése azt találta, hogy a Grok Build teljes Git tárolókat tölt fel az xAI tárhelyére, amit a cég X-en kommentált, nem pedig hivatalos figyelmeztetésben.

A Manifold három héttel korábban ugyanezt az osztályt azonosította a Cursor CLI-ben is, ahol a tároló által megadott setup parancs a workspace-trust kérdés előtt és a sandboxon kívül futott le.

Nincs olyan forrás, amely bármelyik hiba tényleges kihasználásáról beszámolt volna. A The Hacker News szeptember 2-án ellenőrizte az amerikai Cybersecurity and Infrastructure Security Agency Known Exploited Vulnerabilities katalógusát (2026.09.01-es verzió, 1687 bejegyzéssel), és egyik CVE sem szerepelt a listán.

„Az FSMonitor visszaélés egy legitim funkciót használ ki, nem hibát. A Git rugalmasságát és a modern IDE-k automatizálását kombinálja, és így egy tároló megnyitását kódfuttatássá alakítja” – írta a Cobalt egy decemberi red-team beszámolóban.

A felhasználóknak az alábbi ellenőrzéseket javasolják:

  • Nézd át a .Git/config fájlt, mielőtt egy kapott könyvtárat ügynökkel megnyitsz, és keresd a core.fsmonitor, core.hooksPath és attr.tree bejegyzéseket, illetve a clean vagy process filtert
  • Futtasd a Git config --get core.fsmonitor parancsot minden olyan tárolóban, amely fájlokként érkezett
  • Futtasd a Git config --global --list | grep fsmonitor parancsot a globális konfiguráció átvizsgálásához
  • Állítsd be a Git config --global core.fsmonitor false parancsot, hogy alapértelmezetten kikapcsold ezt a beállítást
  • Az ügynököket szállító gyártók távolítsák el a konfigurációt a háttérben futó hívásokból, például Git -c core.fsmonitor=false status

A Codex CLI aktuális kiadása szeptember 2-án a 0.152.1, így a 0.131.0 alatti verzióra rögzített telepítések továbbra is ki vannak téve a hibának.