VMTech
Razgovarajmo

Git konfiguracije otvaraju put izvršavanju koda kroz AI agente

Git konfiguracije otvaraju put izvršavanju koda kroz AI agente

Manifold Security je otkrio osam bezbednosnih propusta u sedam komandnolinijskih AI agenata za programiranje, među kojima su Claude Code, Codex, Cursor, goose, Hermes Agent, Qwen Code i Grok Build. Zlonamerna konfiguracija u fajlu .git/config može navesti agenta da na računaru programera pokrene napadačku komandu sa privilegijama korisnika, bez zahteva za odobrenje i izvan sandboxa. Zakrpe su objavljene za goose, Claude Code, Cursor i Codex, dok su pri retestiranju 1. septembra četiri putanje i dalje izvršavale komande iz repozitorijuma.

Kako Git podešavanje postaje izvršni lanac

U središtu nalaza je Git opcija core.fsmonitor, namenjena ubrzanju provere promenjenih fajlova. Njena vrednost može biti komanda koju Git izvršava pri osvežavanju indeksa. Operacije kao što su git status i git diff mogu aktivirati tu komandu, a AI agenti ih često pozivaju u pozadini da utvrde aktivnu granu i izmene u radnom prostoru.

Presudan uslov je način na koji repozitorijum stiže do korisnika. Standardno Git kloniranje ne prenosi lokalni direktorijum .git izvornog repozitorijuma, ali deljeni arhiv, mrežni disk, sinhronizovani folder ili USB uređaj mogu ga sačuvati. Tada agent zadržava konfiguraciju repozitorijuma i poziv Git komande može aktivirati napadački sadržaj.

Manifold je ovaj obrazac nazvao GitSpawn i naglasio da problem nije u samom modelu, već u pomoćnim procesima koje agent pokreće pri otvaranju sesije. Kod Claude Code i Hermes Agent payload je mogao da se aktivira pre prihvatanja dijaloga o poverenju u radni prostor. Za Qwen Code prijavljeno je izvršavanje pre prijave korisnika, a za Grok Build već pri prvom pritisku na taster.

Verzije, zakrpe i otvorene putanje

Goose je ispravljen u verziji 1.44.0. Codex CLI je bio pogođen od 0.102.0 do 0.130.0, a popravka je dostupna od 0.131.0; OpenAI je istog dana objavio tri CVE zapisa za istu klasu propusta. Pogođene verzije Codex Desktop aplikacija za macOS i Windows takođe su dobile ispravke u granama 26.519.

Za Claude Code je Manifold potvrdio popravku putanje core.fsmonitor od verzije 2.1.196, ali je 1. septembra na verziji 2.1.252 potvrdio drugu aktivnu putanju kroz komandu claude ultrareview. Hermes Agent u verzijama 0.18.2 i 0.21.0, Qwen Code u verzijama 0.19.6 i 0.22.3, kao i Grok Build u verzijama 0.2.93 i 1.0.13, bili su označeni kao nezakrpljeni u objavljenim proverama.

Nisu prijavljeni slučajevi zloupotrebe ovih propusta, a nijedan navedeni CVE nije bio u katalogu poznatih iskorišćenih ranjivosti CISA 2. septembra. Ipak, odsustvo javno potvrđene eksploatacije ne menja značaj lokalnog izvršavanja koda pod nalogom programera.

Praktične mere za razvojne timove

Timovi treba da ažuriraju agente na verzije sa dostupnim ispravkama i da ne otvaraju primljene direktorijume sa sačuvanim .git sadržajem bez provere. U fajlu .git/config treba pregledati naročito core.fsmonitor, core.hooksPath i attr.tree, kao i filtere tipa clean ili process.

Koristan operativni korak je provera komandom git config --get core.fsmonitor unutar repozitorijuma i revizija globalnih podešavanja. Globalno isključivanje preko git config --global core.fsmonitor false smanjuje izloženost, dok proizvođači agenata mogu pri pozadinskim Git pozivima eksplicitno postaviti core.fsmonitor=false. Poslovni zaključak je da AI alatima za razvoj treba upravljati kao procesima koji izvršavaju lokalne alatke: poverenje u sadržaj repozitorijuma mora biti provereno pre automatizovanih Git operacija.

#gitsecurity#aicoding#devsecops#vulnerability
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 02.09.2026
Instagram

Git konfiguracije otvaraju put izvršavanju koda kroz AI agente

Otvorite objavu na Instagramu ↗