Недавнее раскрытие уязвимости GitSpawn выявило серьезные проблемы безопасности в семи широко используемых ИИ-агентах для кодирования, включая продукты от Anthropic, OpenAI, Cognition и других. Эта уязвимость позволяет удаленное выполнение кода через одну строку в файле конфигурации Git, что ставит под угрозу безопасность проектов и систем разработчиков. Четыре из восьми обнаруженных проблем оставались неисправленными на момент публикации, что подчеркивает необходимость немедленных действий.
Что произошло
1-2 сентября 2026 года Manifold Security раскрыла класс уязвимостей, названный GitSpawn, который затрагивает семь ИИ-агентов для кодирования, включая Claude Code от Anthropic, Codex от OpenAI, Cursor, Goose от Cognition, Hermes Agent, Qwen Code от Alibaba и Grok Build от xAI. Уязвимость позволяет злоумышленнику выполнить произвольный код через запись core.fsmonitor в файле .git/config. Четыре из восьми обнаруженных проблем оставались неисправленными на момент публикации. Например, Claude Code (путь claude ultrareview), Hermes Agent, Qwen Code и Grok Build имели статус "неисправлено, исправление ожидается". OpenAI Codex CLI был исправлен в версии 0.131.0 shattered.io.
Почему это важно
Уязвимость GitSpawn является серьезным предупреждением для разработчиков и компаний, активно использующих ИИ-агентов для кодирования. Она демонстрирует, что удобство и автоматизация, предлагаемые агентами, могут открывать новые векторы атак, если не уделять должного внимания безопасности. Возможность удаленного выполнения кода через Git-конфигурацию представляет прямую угрозу для целостности проектов, конфиденциальности данных и безопасности всей инфраструктуры разработки. Это также поднимает вопросы о том, как быстро вендоры реагируют на критические уязвимости и насколько прозрачно они информируют пользователей о статусе исправлений. Для предпринимателей это означает необходимость пересмотра политик безопасности при выборе и использовании ИИ-инструментов shattered.io.
Что это значит на практике
- Немедленное обновление: Обновите свои ИИ-агенты для кодирования до последних версий. В частности, Claude Code до 2.1.196+, Codex CLI до 0.131.0+, Goose до 1.44.0+. Для Cursor убедитесь, что используется текущая версия.
- Проверка
.git/config: Перед открытием любого репозитория, полученного из ненадежных источников (ZIP-файлы, общие диски, USB), вручную проверьте файл.git/configна наличие записиcore.fsmonitor, указывающей на внешнюю программу. Любое совпадение следует рассматривать как потенциальную угрозу. - Глобальная защита: Установите
git config --global core.fsmonitor falseкак временную меру защиты на всех машинах разработчиков, пока не будут выпущены и применены все патчи. - Осторожность с непроверенными агентами: Избегайте использования Hermes Agent, Qwen Code или Grok Build с репозиториями неизвестного происхождения до тех пор, пока не будут выпущены официальные исправления. Ограничьте их использование только репозиториями, клонированными из доверенных удаленных источников.
- Оценка рисков: При выборе ИИ-агентов для кодирования обращайте внимание на историю вендора по реагированию на уязвимости и прозрачность в предоставлении информации об исправлениях. Безопасность должна быть приоритетом.