TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #852 143
🧨 GitSpawn: AI агент может запустить код из открытой папки

Представьте, коллега прислал вам проект в ZIP. Вы распаковали его и открыли папку через Claude Code, чтобы AI посмотрел код. Код из проекта сразу выполняется на вашем компьютере.

Данный класс атак обнаружили исследователи Manifold Security. Они нашли 8 уязвимых сценариев в 7 AI coding agents: Claude Code, Codex, Cursor, Goose, Qwen Code, Grok Build и Hermes Agent.

⚙️ Git превращается в точку атаки

AI coding agents постоянно собирают контекст проекта. Для этого они запускают обычные команды: "git status", "git diff" и т.д.. Проблема в том, что Git умеет читать конфигурацию самого репозитория из ".git/config".

В исследованном сценарии там может находиться настройка "core.fsmonitor", указывающая Git на внешнюю программу. Когда агент запускает "git status", Git обновляет индекс и может автоматически вызвать указанный helper. Команда выполняется с правами пользователя и вне sandbox AI агента.

🔥 Все происходит до prompt

На некоторых агентах исполнение кода происходило ещё до появления workspace trust prompt. Для Qwen Code исследователи зафиксировали выполнение до аутентификации, у Goose payload срабатывал до обращения к модели, а Grok Build мог запустить его уже при первом вводе текста. Защитный диалог агента просто не успевает стать границей безопасности.

🧨 Что получает атакующий?

Если выполнение произошло с правами разработчика, последствия зависят от окружения. Под угрозой могут оказаться SSH ключи, cloud credentials, токены из shell окружения, другие репозитории на диске и доступ к самой машине.

Поэтому GitSpawn интересен как класс уязвимостей. Атакующему достаточно добиться того, чтобы подготовленный репозиторий оказался на компьютере разработчика.

🔗 Источник: Manifold Security

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #AI #GitSpawn #ClaudeCode #Git #DevSecOps #AppSec #CyberSecurity #SecureTechTalks
  • 👍 1
More from @securetechtalks
  1. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  2. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  3. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
  4. Sep 28, 2026🧨 GitHub отдал fuzzing AI агенту GitHub Security Lab открыла инструмент, который автомати…
  5. Sep 25, 2026🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер Исследователи ThreatDown…
  6. Sep 24, 2026🧨 CLOSEDQUORUM: вредоносное ПО передало управление атакой совету из четырёх LLM Cisco Tal…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →