🧨 GitSpawn: AI агент может запустить код из открытой папки
Представьте, коллега прислал вам проект в ZIP. Вы распаковали его и открыли папку через Claude Code, чтобы AI посмотрел код. Код из проекта сразу выполняется на вашем компьютере.
Данный класс атак обнаружили исследователи Manifold Security. Они нашли 8 уязвимых сценариев в 7 AI coding agents: Claude Code, Codex, Cursor, Goose, Qwen Code, Grok Build и Hermes Agent.
⚙️ Git превращается в точку атаки
AI coding agents постоянно собирают контекст проекта. Для этого они запускают обычные команды: "git status", "git diff" и т.д.. Проблема в том, что Git умеет читать конфигурацию самого репозитория из ".git/config".
В исследованном сценарии там может находиться настройка "core.fsmonitor", указывающая Git на внешнюю программу. Когда агент запускает "git status", Git обновляет индекс и может автоматически вызвать указанный helper. Команда выполняется с правами пользователя и вне sandbox AI агента.
🔥 Все происходит до prompt
На некоторых агентах исполнение кода происходило ещё до появления workspace trust prompt. Для Qwen Code исследователи зафиксировали выполнение до аутентификации, у Goose payload срабатывал до обращения к модели, а Grok Build мог запустить его уже при первом вводе текста. Защитный диалог агента просто не успевает стать границей безопасности.
🧨 Что получает атакующий?
Если выполнение произошло с правами разработчика, последствия зависят от окружения. Под угрозой могут оказаться SSH ключи, cloud credentials, токены из shell окружения, другие репозитории на диске и доступ к самой машине.
Поэтому GitSpawn интересен как класс уязвимостей. Атакующему достаточно добиться того, чтобы подготовленный репозиторий оказался на компьютере разработчика.
🔗 Источник: Manifold Security
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #AI #GitSpawn #ClaudeCode #Git #DevSecOps #AppSec #CyberSecurity #SecureTechTalks
Post #852
143

- 👍 1