Исследователи обнаружили весьма интересный класс уязвимостей сразу в нескольких ИИ-агентах для программирования.
Под удар попали инструменты вроде:
🤖 Claude Code
🤖 OpenAI Codex
🤖 Cursor
🤖 Qwen Code
🤖 Grok Build
и другие.
Проблема получила название GitSpawn.
Специально подготовленный
.git/config внутри репозитория может заставить AI-агента запустить команду злоумышленника с правами самого пользователя — вне sandbox и в некоторых случаях без подтверждения.Особенно интересный нюанс: обычный
git clone такую конфигурацию не переносит. Опасность возникает, например, если проект передали архивом, через общий диск, синхронизируемую папку или USB.Часть уязвимостей уже исправлена.
📌 Вывод простой: AI-кодинг-агенты превращаются ещё в одну полноценную поверхность атаки. Обновлять теперь нужно не только IDE и зависимости, но и самих ИИ-помощников.
#Кибербезопасность #AI #ClaudeCode #Codex #Git #ИБ
@Rublev_YouTube