Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

GitSpawn: вредоносный .git-конфиг заставляет ИИ-агенты для кода выполнять чужие команды

7 сентября 2026·6 мин чтения
GitSpawnSupply Chain
GitSpawn: вредоносный .git-конфиг заставляет ИИ-агенты для кода выполнять чужие команды

Коротко о главном

2 сентября 2026 года компания Manifold Security раскрыла GitSpawn — набор из восьми уязвимостей в семи консольных ИИ-агентах для написания кода, включая Claude Code, Codex, Cursor и Grok Build. Вредоносный файл .git/config внутри чужого репозитория заставляет агента выполнить произвольную команду прямо на машине разработчика: вне песочницы, с правами пользователя и без запроса подтверждения. Четыре бага на момент публикации оставались незакрытыми.

Для команд, которые встроили ИИ-агентов в повседневную разработку, это не абстрактная угроза, а прямое расширение поверхности атаки — та же логика, что и в классических атаках на цепочку поставок. Если у вас нет процесса, кто и как проверяет входящий код, самое время подтянуть информационную безопасность и заложить в конвейер регулярный аудит кода.

Хорошая новость: эксплуатация требует, чтобы репозиторий попал к вам как готовые файлы с уже вложенной папкой .git — через ZIP-архив, сетевую шару, синхронизируемую папку или USB, а не через обычный git clone. Плохая — что многие рабочие сценарии именно так и выглядят, а срабатывает всё до того, как агент спросит разрешение.

Что такое GitSpawn и как работает атака

ИИ-агенты при запуске в проекте собирают контекст: выполняют в фоне команды вроде git status и git diff, чтобы понять состояние репозитория. Проблема в том, что несколько настроек Git — это по сути точки запуска внешних программ. Главная из них, на которую указывает Manifold, — core.fsmonitor: Git запускает указанную в ней программу при обновлении индекса. Если репозиторий приносит свой .git/config с такой записью, команда исполняется на хосте от имени пользователя ещё до какого-либо диалога подтверждения.

Ключевой нюанс: контекстные вызовы агентов выполнялись без очистки собственного git-конфига репозитория. Поэтому достаточно, чтобы вредоносный проект пришёл файлами с нетронутой папкой .git — и команда сработает вне изолированной среды агента. Помимо core.fsmonitor, к опасным относятся core.hooksPath и настройки фильтров, которые тоже способны исполнять код.

Кого затронуло и статус патчей

Всего исследователи насчитали восемь находок в семи агентах: Claude Code, Codex, Cursor, Goose, Grok Build, Hermes Agent и Qwen Code. Часть уже закрыта, часть — нет.

Claude Code: путь через core.fsmonitor подтверждён на версии 2.1.193 и исправлен в 2.1.196; отдельный путь в ветке ultrareview на момент публикации оставался незакрытым.

Goose: уязвимости присвоен идентификатор CVE-2026-72718 (базовая оценка CVSS 7.0), исправление вышло в версии 1.44.0.

Codex: OpenAI выпустила сразу несколько CVE, среди них CVE-2026-19592; проблема исправлена в обновлении рантайма.

Cursor: путь через передаваемую репозиторием команду настройки, срабатывавшую до диалога доверия к workspace, закрыт.

Не закрыты на момент публикации: Hermes Agent (CVE-2026-71963), Qwen Code и Grok Build — по ним исправления на 2 сентября ещё готовились. Именно поэтому Manifold и говорит о четырёх незакрытых из восьми находок.

Почему это важно для команд разработки

GitSpawn — наглядный пример того, что ИИ-агент в IDE или терминале становится частью цепочки поставок кода, а значит, и объектом атаки. Раньше «открыть чужой проект и посмотреть» считалось безопасным действием: код не запускался сам по себе. Теперь достаточно, чтобы агент собрал контекст, — и полезная нагрузка исполнится без единого клика.

Для CTO и тимлидов вывод простой: политику «мы не запускаем непроверенный код» нужно распространить и на действия ИИ-агентов, а не только на ручной запуск. Особенно это касается разбора чужих репозиториев — заданий кандидатов, форков от подрядчиков, архивов из переписки, — которые приходят файлами, а не через доверенный клон.

Как защититься прямо сейчас

Разработчикам продуктов с ИИ-агентами Manifold рекомендует очищать git-конфиг в фоновых контекстных вызовах — например, запускать git -c core.fsmonitor=false status вместо голого вызова.

Пользователям агентов — обновиться до исправленных версий (Claude Code 2.1.196+, Goose 1.44.0+, актуальные сборки Codex и Cursor) и не открывать полученные извне директории вслепую. Перед тем как натравить агента на чужой проект, стоит заглянуть в его .git/config и проверить записи core.fsmonitor, core.hooksPath и фильтры; отдельную запись можно посмотреть командой git config --get core.fsmonitor.

Как разовая защитная мера подойдёт глобальное отключение монитора файловой системы: git config --global core.fsmonitor false. Это не закрывает все пути, но снимает главный из них до обновления агентов и пересмотра процессов работы с внешним кодом.

Часто задаваемые вопросы

Что такое GitSpawn? Это раскрытый Manifold Security 2 сентября 2026 года класс уязвимостей в консольных ИИ-агентах для кода. Вредоносный .git/config в чужом репозитории заставляет агента выполнить произвольную команду на машине разработчика без запроса подтверждения и вне песочницы.

Каким агентам это грозит? Manifold описала восемь находок в семи агентах: Claude Code, Codex, Cursor, Goose, Grok Build, Hermes Agent и Qwen Code. Часть уже получила патчи, часть на момент публикации — нет.

Достаточно ли просто клонировать репозиторий, чтобы заразиться? Нет. Для срабатывания репозиторий должен прийти уже как файлы с вложенной папкой .git — через архив, сетевую шару, синхронизируемую папку или USB. Обычный git clone сам по себе такой вектор не создаёт.

Что делать в первую очередь? Обновить агентов до исправленных версий, не открывать полученные извне директории без проверки .git/config и при необходимости отключить core.fsmonitor глобально.

Источники

Manifold Security — GitSpawn: A Single Flaw Lets Untrusted Repos Run Code in Claude Code, Codex, Cursor, and Grok, 2 сентября 2026 года (первоисточник).

The Hacker News — Malicious .git Configs Can Make Claude, Codex, Cursor, and Other AI Agents Run Attacker Code, 2 сентября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужен аудит безопасности кода или выстроить процесс работы с ИИ-агентами — обсудим проект.

ИИ-агенты в разработке — под контролем, а не как дыра в защите

GitSpawn показал, что ИИ-агент — часть цепочки поставок кода. Мы проведём аудит кода и процессов, настроим безопасную работу с внешними репозиториями и агентами, чтобы удобство не превращалось в исполнение чужих команд на ваших машинах.

Заказать аудит кода