A Manifold Security nyolc biztonsági hibát hozott nyilvánosságra hét parancssoros AI kódoló ügynökben. Ezekben a tároló saját Git konfigurációja olyan parancsot ad meg, amelyet az ügynök a fejlesztő gépén futtat. A nyolc hibából négy a cikk megjelenésekor még javítatlan volt.
A parancs a felhasználó nevében fut, az ügynök sandboxán kívül, és nem kér jóváhagyást. A kihasználáshoz az kell, hogy a tároló fájlokként érkezzen, az ép .Git könyvtárral együtt. Ezt megőrzi például egy megosztott archívum, megosztott meghajtó, szinkronizált mappa vagy USB kulcs, egy egyszerű klónozás viszont nem.
Megérkeztek a javítások a goose, a Claude Code és a Cursor esetében, míg a Hermes Agent, a Qwen Code, a Grok Build és a Claude Code egy második útvonala még mindig a tároló által megadott parancsokat futtatta, amikor a Manifold szeptember 1-jén újra letesztelte őket.
Az OpenAI ugyanazon a napon három saját CVE-t is közzétett ugyanebben az osztályban a Codexhez kapcsolódva, három egymástól független kutatócsoportnak tulajdonítva a felfedezést.
„A segédprogram a Codex parancs-sandboxán kívül fut, és nem kér felhasználói jóváhagyást, így a támadó által vezérelt kód a felhasználó jogosultságaival fut. A kód elolvashatja, módosíthatja vagy törölheti a felhasználó fájljait, és hozzáférhet minden más erőforráshoz, amely a felhasználó fiókja számára elérhető” – írta az OpenAI a CVE-2026-19592 leírásában.
Claude Code és Hermes Agent esetében a kártékony kód még azelőtt lefut, hogy a felhasználó elfogadná a workspace-trust kérdést; Qwen Code esetében azelőtt, hogy a felhasználó hitelesítené magát; Grok Buildnél pedig már az első billentyűleütéskor.
A core.fsmonitor egy Git teljesítmény-beállítás, amelynek értéke egy parancs. Ezt a parancsot a Git a módosult fájlok azonosítására használja, és a tároló saját .Git/config fájljából olvassa ki. Minden olyan művelet, amely frissíti az indexet – például a Git status vagy a Git diff – lefuttatja ezt a parancsot.
Az ügynökök ezeket a parancsokat a háttérben hívják meg, hogy megállapítsák, melyik branch-en vannak, és mely fájlok változtak, miközben a tároló konfigurációját érintetlenül hagyják.
A Manifold a GitSpawn néven publikált eredményekben a nyolc hibából ötöt részletesen ismertetett, és azt írta, hogy a mintát több ügynöknél is megtalálta, mint amennyit név szerint felsorol.
„A sebezhetőség nem a modellben van, és nem is valami új dologban. Az alatta lévő hétköznapi csővezetékben van, abban az alfolyamatban, amelyet az ügynök a munkamenet elején elindít, hogy kiderítse, hol van” – fogalmazott a Manifold.
Az alábbi ügynökök és verziók érintettek –
- goose – minden 1.44.0 előtti verzió, javítva az 1.44.0-ban
- Codex CLI – 0.102.0 és 0.130.0 között, javítva a 0.131.0-ban
- Codex Desktop macOS-re – 260202.0859 és 26.513.31313 között, javítva a 26.519.22136-ban
- Codex Desktop Windowsra – 26.304.38 és 26.513.40821 között, javítva a 26.519.21041-ben, valamint a Microsoft Store csomag 26.304.38.0 és 26.513.4821.0 között, javítva a 26.519.2081.0-ban
Claude Code – A Manifold 2.1.193-ban erősítette meg, és 2.1.196-ban javították a core.fsmonitor útvonalon, miközben a claude ultrareview útvonalat 2.1.252-ben erősítették meg élő hibaként
Hermes Agent – 0.18.2 és 0.21.0 verziókat erősítette meg a Manifold, javítás folyamatban
Qwen Code – 0.19.6 és 0.22.3 verziókat erősítette meg a Manifold, javítás folyamatban
Grok Build – 0.2.93 és 1.0.13 verziókat erősítette meg a Manifold, javítás folyamatban
A goose esetében a goose review parancs egyetlen konfigurációs kapcsolóval, a -c core.quotePath=off opcióval építi fel a Git hívásait, és ezen kívül semmit nem szűr ki.
GitHub a CVE-2026-72718 azonosítójú hibára 7,0-s CVSS 4.0 alappontszámot adott egy figyelmeztetésben, amely Francisco Rosalest említi, ez az egyetlen pontszám, amelyet bármelyik mostani megállapítás kapott.
„Ha valaki goose review parancsot futtat egy rosszindulatú tárolóban, a támadó kódja fut le – nincs beküldött prompt, nincs modellhívás, nincs eszközjóváhagyás, nincs bizalmi kérdés. A parancs még azelőtt lefut, hogy a goose egyáltalán kapcsolatba lépne a modellel” – áll a figyelmeztetésben.
A Sonar ugyanerről a sinkről áprilisban számolt be, megjegyezve, hogy az Anthropic már korábban is módosította az indulási sorrendet, hogy bezárja ezt a rést, és ugyanilyen bizalmi párbeszédablak-megkerülést azonosított a Visual Studio Code-ban az 1.63.1 előtti verziókban (CVE-2021-43891), valamint a JetBrains IDE-kben a 2021.3.1 előtti verziókban (CVE-2022-24346).
„A 2.0.34-es verzióban a Claude-ot úgy frissítették, hogy enyhítse a konkrét sebezhetőséget: a Git status már nem futott le azelőtt, hogy a felhasználó jóváhagyta volna a bizalmi párbeszédablakot. Egy kapcsolódó probléma azonban megmaradt” – írta a Sonar.
A 2.0.34-es verzió 2025. november 5-én jelent meg, és a Manifold szerint ugyanaz az indulási viselkedés újra jelen volt a 2.1.193-ban, amely 2026. június 25-én jött ki.
Az Anthropic korábban már nyilvánosságra hozott pre-trust végrehajtási hibákat a Claude Code-ban, és a CVE-2026-55607-hez kiadott júniusi figyelmeztetésében Git fsmonitor futtatást azonosít worktree műveletek közben.
Mi maradt még javítatlanul
A Manifold öt jelentését más kutatók felfedezéseivel azonosnak minősítették, az egyiket ugyanazon a napon adták be.
A kutatók a Claude Code core.fsmonitor hibát június 26-án jelentették, és azt írják, hogy 2.1.196-ban, június 29-én javították. A jelentést duplikátumként zárták le egy, aznap korábban beadott bejelentésre hivatkozva – közölte a Manifold.
Az Anthropic nem adott ki erről figyelmeztetést, és a The Hacker News szeptember 2-án megerősítette, hogy a gyártó által közzétett figyelmeztetési lista az npm csomaghoz egyiket sem tartalmazza a Claude Code hibák közül.
A második Claude Code útvonal, amely a claude ultrareview funkción keresztül érhető el, egy másik Git konfigurációs kulcsot kapcsol be, amelyet a Manifold nem hozott nyilvánosságra. Közben a hiba továbbra is él, a Manifold szeptember 1-jén, a 2.1.252-es verzión erősítette meg, miközben az aktuális kiadás a 2.1.258. Nincs olyan forrás, amely egyértelműen kimondaná, hogy a későbbi kiadásokban már javították-e.
Az Alibaba security response központja július 7-én fogadta el a Qwen Code hibajelentést. A The Hacker News szeptember 2-án az npm registry alapján megerősítette, hogy a Manifold által újra tesztelt 0.22.3-as verzió a legutóbb megjelent kiadás.
A Nous Research Hermes Agentje, amelyet egy támadó felügyelet nélkül futtatott egy thaiföldi kormányzati hálózat elleni behatolás során júliusban, öt csatornán összesen hat megkeresést kapott, a bizalmas figyelmeztetés pedig feldolgozatlanul maradt – közölte a Manifold.
A VulnCheck a Manifold szerint a CVE-2026-71963 azonosítót adta a hibának. A The Hacker News szeptember 2-án nem talált nyilvános bejegyzést erről az azonosítóról a MITRE CVE Listájában, miközben az előtte és utána lévő azonosítók mind VulnCheck által közzétett rekordok.
Az xAI egy korábbi, ugyanehhez az osztályhoz tartozó hibajelentést július 1-jén „tájékoztató jellegűként” zárta le. A Manifold július 14-i jelentését erre hivatkozva duplikátumként utasította el.
Ugyanennek a 0.2.93-as buildnek egy másik elemzése azt találta, hogy a Grok Build teljes Git tárolókat tölt fel az xAI tárhelyére, amit a cég X-en kommentált, nem pedig hivatalos figyelmeztetésben.
A Manifold három héttel korábban ugyanezt az osztályt azonosította a Cursor CLI-ben is, ahol a tároló által megadott setup parancs a workspace-trust kérdés előtt és a sandboxon kívül futott le.
Nincs olyan forrás, amely bármelyik hiba tényleges kihasználásáról beszámolt volna. A The Hacker News szeptember 2-án ellenőrizte az amerikai Cybersecurity and Infrastructure Security Agency Known Exploited Vulnerabilities katalógusát (2026.09.01-es verzió, 1687 bejegyzéssel), és egyik CVE sem szerepelt a listán.
„Az FSMonitor visszaélés egy legitim funkciót használ ki, nem hibát. A Git rugalmasságát és a modern IDE-k automatizálását kombinálja, és így egy tároló megnyitását kódfuttatássá alakítja” – írta a Cobalt egy decemberi red-team beszámolóban.
A felhasználóknak az alábbi ellenőrzéseket javasolják:
- Nézd át a .Git/config fájlt, mielőtt egy kapott könyvtárat ügynökkel megnyitsz, és keresd a core.fsmonitor, core.hooksPath és attr.tree bejegyzéseket, illetve a clean vagy process filtert
- Futtasd a Git config --get core.fsmonitor parancsot minden olyan tárolóban, amely fájlokként érkezett
- Futtasd a Git config --global --list | grep fsmonitor parancsot a globális konfiguráció átvizsgálásához
- Állítsd be a Git config --global core.fsmonitor false parancsot, hogy alapértelmezetten kikapcsold ezt a beállítást
- Az ügynököket szállító gyártók távolítsák el a konfigurációt a háttérben futó hívásokból, például Git -c core.fsmonitor=false status
A Codex CLI aktuális kiadása szeptember 2-án a 0.152.1, így a 0.131.0 alatti verzióra rögzített telepítések továbbra is ki vannak téve a hibának.

