CodeWithLLM-Updates
-

Звичайний git status на старті агента виконує команду із самого репозиторію

Вразливість GitSpawn від Manifold
https://www.manifold.security/blog/ai-coding-agents-git-hijack
Багато CLI-агентів на старті збирають контекст проєкту через git status / git diff й що дивно на деяких це відбувається до workspace-trust prompt: на Qwen Code навіть до логіну, на Grok Build достатньо першої клавіші. Так можна виконати core.fsmonitor = <команда> поза пісочницею агента, без жодного approval-діалогу, з правами користувача: SSH-ключі, токени з shell config, хмарні credentials, всі репозиторії на диску.

Треба дивитись .git/config перед відкриттям агента отриманого як файли репо, також можна глобально заблокувати git config --global core.fsmonitor false.

Тестували 7 агентів: Claude Code, Codex, Cursor, Goose, Hermes, Qwen Code, Grok Build. Вже патчені: Claude Code 2.1.196 (основний шлях), Codex 0.131.0 (CVE-2026-19592), Cursor, Goose 1.44.0 (CVE-2026-72718, CVSS 7.0). В процесі Qwen Code (Alibaba SRC прийняв звіт — але не виправив), Grok Build, Hermes.

Глибша проблема в тому, що пісочниця агента тут ілюзія: будь-який subprocess успадковує OS-привілеї користувача і повну trust-модель git.