Новооткрит клас от уязвимости, наречен GitSpawn, позволява на компрометирано хранилище (repository) незабелязано да изпълни код на компютъра на разработчик в момента, в който то бъде отворено с AI агент за кодиране — без необходимост от въвеждане на команда, без потвърждение и в някои случаи още преди потребителят да се е удостоверил.

Изследователи по сигурността от Manifold Security откриха уязвимостта, докато проучваха какво всъщност правят CLI- базираните кодинг агенти при стартиране, според техническия доклад, публикуван от Manifold Security.

Почти всеки агент, който са изследвали, събира контекст за проекта, като тихо изпълнява git команди като git status или git diff във фонов режим. Това поведение само по себе си не е необичайно, но всяка от тези команди кара git да обнови вътрешния си индекс, и именно при това обновяване се крие опасността.

Git поддържа настройка за производителност, наречена core.fsmonitor, която позволява на хранилището да посочи помощна програма, която git изпълнява автоматично всеки път, когато индексът се обновява. Това е документирана функционалност по дизайн, но тя се чете директно от файла .git/config на самото хранилище.

Това означава, че злонамерено хранилище може да вгради произволна команда в своята конфигурация и в момента, в който AI агентът изпълни рутинна git команда за събиране на контекст в него, тази команда се изпълнява с пълните права на влезлия потребител, извън изолираната среда (sandbox) и напълно невидима за всяка система за разрешения.

Атаката не може да бъде доставена чрез стандартно изпълнение на git clone, fetch или pull, тъй като тези операции никога не предават враждебен файл .git/config, се посочва в доклада на Manifold Security.

Вместо това отровеното хранилище трябва да пристигне като необработени файлове с непокътната директория .git — чрез ZIP архив, споделен диск, синхронизирана директория или USB флаш памет, точно по начина, по който колеги и консултанти рутинно предават проекти.

Екипът от изследователи потвърди уязвимостта в Claude Code, Goose, Hermes Agent, Qwen Code и Grok Build, които заедно представляват близо половин милион звезди в GitHub и, само в случая на Claude Code, над 77 милиона месечни изтегляния от npm.

Установено е, че Codex и Cursor на OpenAI също са засегнати чрез варианти на същия клас уязвимости; и за двата инструмента вече са издадени корекции за сигурност след подаването на сигнала, въпреки че всеки от тях е маркиран като дубликат на открития, самостоятелно регистрирани от други изследователи.

От осемте проследявани проблема, четири остават без отстранена уязвимост към момента на публикуването, включително отделен дефект в командата ultrareview на Claude Code, който злоупотребява с различен ключ в конфигурацията на git, а не с core.fsmonitor — напълно умишлено оставен без име, за да се избегне предоставянето на готов шаблон за атакуващите.

Goose вече пусна коригираща актуализация и му беше 부여ен CVE-2026-72718, докато на Hermes самостоятелно бе назначен CVE-2026-71963, след като доставчикът не отговори на шест последователни опита за контакт.

Разработчиците, които получават хранилище като директни файлове, а не чрез операция clone, трябва внимателно да преглеждат файла .git/config, преди да го отворят в какъвто и да е AI агент.

Междувременно разработчиците на софтуер биват призовани да филтрират и почистват git конфигурациите по време на фоновите извиквания за събиране на контекст — например чрез изрично деактивиране на core.fsmonitor, за да се затвори целият този клас от незабележимо изпълнение на код преди автентикация.