Manifold Security разкри осем дефекта в сигурността при седем AI агента за програмиране през команден ред. При тях собствената Git конфигурация на дадено хранилище посочва команда, която агентът изпълнява на машината на разработчика, като четири от уязвимостите все още нямат корекции за сигурност към момента на публикуване.
Командата се изпълнява с правата на потребителя, извън изолираната среда на агента и без запитване за потвърждение. Експлоатацията изисква хранилището да бъде получено като файлове със запазена директория .git, което се случва при споделен архив, споделено устройство, папка за синхронизация или USB памет, но не и при обикновено клониране.
Корекции за сигурност са пуснати за goose, Claude Code и Cursor, докато Hermes Agent, Qwen Code, Grok Build и втори вектор в Claude Code все още изпълняваха подадени от хранилището команди при повторното тестване от Manifold на 1 септември.
OpenAI публикува три свои CVE описания на същия ден, покриващи идентичния клас уязвимост в Codex, кредитирани на три независими изследователски групи.
„Помощният процес се изпълнява извън изолираната среда за команди на Codex и без запитване за одобрение от потребителя, позволявайки на контролиран от атакуващия код да се изпълни с привилегиите на потребителя. Кодът може да чете, променя или изтрива файловете на потребителя и да осъществява достъп до други ресурси, достъпни за неговия акаунт“, съобщават от OpenAI в записа за CVE-2026-19592.
При Claude Code и Hermes Agent злонамереният код се активира преди да бъде прието запитването за доверие в работната среда; при Qwen Code – преди потребителят да се е удостоверил; а при Grok Build – още при първото натискане на клавиш.
core.fsmonitor е настройка за производителност на Git, чиято стойност е команда, която Git изпълнява, за да идентифицира променени файлове, като Git я прочита от .git/config на самото хранилище. Всяка операция, която обновява индекса, включително git status и git diff, изпълнява тази команда.
Агентите извикват тези команди във фонов режим, за да определят на кой клон се намират и кои файлове са променени, оставяйки конфигурацията на хранилището недокосната.
Manifold, които публикуваха констатациите си под името GitSpawn, са описали подробно пет от осемте уязвимости и заявяват, че са открили този модел в повече агенти, отколкото са посочени по име.
„Уязвимостта не е в модела или в нещо ново. Тя е в обикновените базови механизми под него – подпроцеса, който даден агент стартира в началото на сесията, за да установи къде се намира“, отбелязват от Manifold.
Засегнати са следните агенти и версии:
- goose – Всички версии преди 1.44.0; отстранена уязвимост в 1.44.0
- Codex CLI – От 0.102.0 до 0.130.0; коригирана уязвимост в 0.131.0
- Codex Desktop за macOS – От 260202.0859 до 26.513.31313; коригирана уязвимост в 26.519.22136
- Codex Desktop за Windows – От 26.304.38 до 26.513.40821, коригирана в 26.519.21041, както и пакетът в Microsoft Store от 26.304.38.0 до 26.513.4821.0, коригиран в 26.519.2081.0
- Claude Code – Потвърдена от Manifold в 2.1.193 и отстранена уязвимост в 2.1.196 по вектора core.fsmonitor; векторът claude ultrareview е потвърден като активен във версия 2.1.252
- Hermes Agent – Версии 0.18.2 и 0.21.0 са потвърдени от Manifold; предстои издаване на корекции за сигурност
- Qwen Code – Версии 0.19.6 и 0.22.3 са потвърдени от Manifold; предстои издаване на корекции за сигурност
- Grok Build – Версии 0.2.93 и 1.0.13 са потвърдени от Manifold; предстои издаване на корекции за сигурност
В goose командата goose review изгражда своите Git извиквания с един конфигурационен флаг, -c core.quotePath=off, и не премахва нищо друго.
GitHub отреди на CVE-2026-72718 CVSS 4.0 базов резултат от 7.0 в бюлетин, кредитиращ Франсиско Росалес – единствената оценка за опасност, която някоя от тези констатации притежава.
„Така стартирането на goose review в злонамерено хранилище изпълнява код на атакуващ – без изпратен промпт, без извикване на модел, без одобрение на инструмент, без диалог за доверие. Командата се изпълнява преди goose изобщо да се свърже с модела“, се посочва в бюлетина.
Sonar съобщи за същия проблем през април, отбелязвайки, че Anthropic вече е преместила последователността при стартиране веднъж, за да го затвори, и идентифицира същото заобикаляне на диалога за доверие във Visual Studio Code преди версия 1.63.1 (CVE-2021-43891) и в JetBrains IDE преди 2021.3.1 (CVE-2022-24346).
„Във версия 2.0.34 Claude беше обновен по начин, който митигира конкретната уязвимост, като спря да изпълнява git status преди потребителят да одобри диалога за доверие. Свързан проблем обаче остана налице“, заявяват от Sonar.
Версия 2.0.34 беше пусната на 5 ноември 2025 г., а Manifold съобщава, че същото поведение при стартиране е отново налице в 2.1.193, пусната на 25 юни 2026 г.
Anthropic вече е разкривала дефекти с изпълнение на код преди потвърждение на доверието в Claude Code, а техният бюлетин от юни за CVE-2026-55607 идентифицира изпълнение на git fsmonitor по време на операции с работни дървета (worktree).
Пет от докладите на Manifold са върнати като дубликати на констатации, които други изследователи са подали независимо, един от тях в същия ден.
Изследователите са съобщили за откритието за Claude Code core.fsmonitor на 26 юни и заявяват, че проблемът е отстранен във версия 2.1.196 на 29 юни. Докладът е затворен като дубликат на друг, подаден по-рано същия ден, казва Manifold.
Anthropic не е публикувала бюлетин за това, а The Hacker News потвърди на 2 септември, че публикуваният регистър от бюлетини на производителя за пакета npm не покрива нито една от двете уязвимости в Claude Code.
Вторият вектор в Claude Code, достиган чрез claude ultrareview, включва различен ключ от Git конфигурацията, който Manifold спестява към момента.