olimposec.com
Radar / Bugs / OS-2026-349
risco altoSUPPLY2026-09-02 · 2 min de leitura
0

Configuracoes .git maliciosas permitem execucao de codigo em Claude Code, Codex, Cursor e outros agentes de IA

Resumo executivo

A Manifold Security divulgou oito falhas em sete agentes de codigo de linha de comando (Claude Code, Codex, Cursor, goose, Hermes Agent, Qwen Code e Grok Build) que permitem a um repositorio malicioso executar comandos arbitrarios assim que o agente roda operacoes Git de rotina como 'git status'. O vetor e a diretiva core.fsmonitor do .git/config, um parametro de performance legitimo do Git cujo valor e um comando executado automaticamente para detectar arquivos alterados. Quatro dos sete agentes seguiam sem correcao completa na data de publicacao.

A vulnerabilidade, batizada informalmente de GitSpawn pelos pesquisadores da Manifold Security, explora um recurso legitimo e pouco conhecido do Git: a opcao de configuracao core.fsmonitor permite declarar, dentro do arquivo .git/config de um repositorio, um comando externo que o Git deve invocar para acelerar a deteccao de arquivos alterados. Como esse arquivo faz parte do proprio repositorio, um atacante que consiga entregar um repositorio com o diretorio .git intacto -- por meio de um compartilhamento de rede, uma unidade sincronizada em nuvem ou um pendrive, sem exigir sequer um 'git clone' -- consegue embutir ali um comando arbitrario.

O problema e agravado pelo fato de que agentes de codigo IA como Claude Code, Codex e Cursor rotineiramente disparam comandos Git (como 'git status') durante a inicializacao ou exploracao do repositorio, para entender o contexto do projeto antes de responder ao usuario. Quando isso acontece, o comando malicioso configurado em core.fsmonitor e executado imediatamente, fora do sandbox do agente, com os privilegios do usuario local e sem qualquer prompt de aprovacao -- justamente o tipo de controle que esses agentes normalmente exigem antes de rodar comandos potencialmente perigosos.

A Manifold Security atribuiu CVEs a pelo menos dois dos produtos afetados: CVE-2026-72718 (CVSS 7.0) no goose, corrigido na versao 1.44.0, e ao menos tres CVEs no Codex da OpenAI, corrigidos a partir da versao 0.131.0. Claude Code recebeu correcao parcial a partir da versao 2.1.196, mas os pesquisadores relatam um caminho alternativo ainda explorável via 'claude ultrareview'. Ja Hermes Agent (Nous Research), Qwen Code (Alibaba) e Grok Build (xAI) permaneciam sem correcao na data de divulgacao, em 2 de setembro de 2026.

O caso ilustra um padrao recorrente na seguranca de agentes de IA para desenvolvimento: a superficie de ataque nao esta apenas no modelo ou no prompt, mas na integracao com ferramentas de sistema que o agente invoca automaticamente e sem supervisao explicita. Um simples 'git status' passa a ser um vetor de execucao remota de codigo quando o agente confia implicitamente no ambiente de trabalho. Equipes que usam esses agentes devem tratar qualquer repositorio de origem externa como potencialmente hostil e inspecionar o .git/config antes de abri-lo, alem de cobrar dos fornecedores flags explicitas como 'git -c core.fsmonitor=false' em operacoes automatizadas.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.