Компания Manifold Security выявила восемь критических уязвимостей в семи агентах для разработки кода на базе искусственного интеллекта. Проблема заключается в том, что конфигурация Git репозитория может указать команду, которую агент выполняет на машине разработчика. На момент публикации четыре из этих уязвимостей остались неисправленными.

Команда выполняется с правами пользователя, вне изолированной среды агента и без запроса подтверждения. Для эксплуатации требуется, чтобы репозиторий был получен с сохранённой директорией .git, что происходит при передаче через архив, общий диск, синхронизируемую папку или USB-накопитель.

Исправления были выпущены для goose, Claude Code и Cursor, в то время как Hermes Agent, Qwen Code, Grok Build и второй вариант уязвимости в Claude Code всё ещё выполняли команды из репозитория на момент повторного тестирования 1 сентября.

В тот же день компания OpenAI опубликовала три CVE, охватывающие подобный класс уязвимостей в Codex, выявленные тремя независимыми исследовательскими группами.

OpenAI указала в описании CVE-2026-19592: «Вспомогательная программа выполняется вне изолированной среды Codex и без запроса подтверждения пользователя, позволяя запустить контролируемый злоумышленником код с правами пользователя. Этот код может читать, изменять или удалять файлы пользователя и получать доступ к другим ресурсам, доступным учётной записи.»

В Claude Code и Hermes Agent вредоносная нагрузка выполняется до появления диалога проверки рабочего пространства. В Qwen Code — до аутентификации пользователя, а в Grok Build — при первом нажатии клавиши.

Параметр core.fsmonitor — это настройка производительности Git, значением которой является команда для определения изменённых файлов. Git читает эту команду из файла .git/config самого репозитория. Любая операция, обновляющая индекс (включая git status и git diff), выполняет эту команду.

AI-агенты вызывают эти команды в фоновом режиме для определения текущей ветки и изменённых файлов, не трогая конфигурацию репозитория.

Компания Manifold опубликовала результаты под названием GitSpawn, детально описав пять из восьми уязвимостей и указав на обнаружение аналогичной проблемы в других агентах.

Manifold отметила: «Уязвимость находится не в модели и не в чём-то новом. Она скрывается в обычном инструментарии, в подпроцессе, который агент запускает при инициализации сеанса для определения своего местоположения.»

Затронутые версии агентов:

  • goose — все версии до 1.44.0, исправлено в 1.44.0
  • Codex CLI — версии 0.102.0–0.130.0, исправлено в 0.131.0
  • Codex Desktop для macOS — версии 260202.0859–26.513.31313, исправлено в 26.519.22136
  • Codex Desktop для Windows — версии 26.304.38–26.513.40821, исправлено в 26.519.21041
  • Claude Code — уязвимость подтверждена в версии 2.1.193, исправлена в 2.1.196 (core.fsmonitor), второй путь остаётся активным в версии 2.1.252
  • Hermes Agent — версии 0.18.2 и 0.21.0, исправление в ожидании
  • Qwen Code — версии 0.19.6 и 0.22.3, исправление в ожидании
  • Grok Build — версии 0.2.93 и 1.0.13, исправление в ожидании

GitHub присвоил CVE-2026-72718 базовую оценку CVSS 7.0 (единственная оценка из всех выявленных уязвимостей).

В рекомендации по безопасности указано: «Запуск goose review внутри вредоносного репозитория выполняет код злоумышленника — без отправки запроса, вызова модели, подтверждения инструмента или диалога доверия. Команда выполняется до того, как goose свяжется с моделью.»

Компания Sonar сообщила об аналогичной проблеме в апреле и отметила, что Anthropic уже перемещал последовательность инициализации для закрытия уязвимости. Та же проблема была выявлена в Visual Studio Code до версии 1.63.1 (CVE-2021-43891) и в IDE JetBrains до версии 2021.3.1 (CVE-2022-24346).

Sonar указала: «В версии 2.0.34 Claude был обновлён таким образом, что проблема была смягчена через прекращение выполнения git status до одобрения диалога доверия. Однако связанная проблема сохранилась.»

Версия 2.0.34 вышла 5 ноября 2025 года, но Manifold обнаружила то же поведение при запуске в версии 2.1.193 от 25 июня 2026 года.

Остающиеся неисправленные уязвимости

Пять из семи найденных Manifold уязвимостей были расценены как дубликаты отчётов, поданных независимыми исследователями, один из которых был подан в тот же день.

Исследователи сообщили об уязвимости core.fsmonitor в Claude Code 26 июня, и она была исправлена в версии 2.1.196 29 июня. Отчёт был закрыт как дубликат более раннего отчёта от того же дня.

Anthropic не опубликовала консультацию по этой уязвимости. The Hacker News подтвердил 2 сентября, что опубликованный советник Anthropic для npm-пакета не охватывает ни одну из двух уязвимостей Claude Code.

Второй путь в Claude Code, достигаемый через claude ultrareview, активирует другой ключ конфигурации Git, который Manifold не раскрыла. Уязвимость остаётся активной и была подтверждена в версии 2.1.252 1 сентября, в то время как текущий релиз — 2.1.258.

Центр безопасности Alibaba принял отчёт по Qwen Code 7 июля. The Hacker News подтвердил в npm-реестре 2 сентября, что версия 0.22.3 является последним выпущенным релизом.

Hermes Agent компании Nous Research, использовавшийся без присмотра при взломе сети тайского правительства в июле, получил шесть попыток контакта по пяти каналам, но оставался без рассмотрения, согласно Manifold. VulnCheck присвоила CVE-2026-71963, но The Hacker News не обнаружила опубликованную запись этого идентификатора в MITRE CVE List 2 сентября.

xAI закрыла предыдущий отчёт об аналогичной проблеме 1 июля как информационный, а отчёт Manifold от 14 июля был закрыт как дубликат.

Отдельное исследование обнаружило, что Grok Build версии 0.2.93 загружает целые Git-репозитории в хранилище xAI, что компания решила в социальных сетях вместо публикации официального консультанта.

Manifold обнаружила аналогичную проблему в Cursor CLI тремя неделями ранее, где команда настройки, предоставляемая репозиторием, выполнялась до диалога проверки рабочего пространства и вне изолированной среды.

По данным на 2 сентября, ни одна из этих уязвимостей не была использована. Каталог Known Exploited Vulnerabilities американского агентства CISA (версия 2026.09.01 с 1687 записями) не содержит ни одного из упомянутых CVE.

Компания Cobalt в декабре отметила в отчёте о красной команде: «Злоупотребление FSMonitor использует легитимную функцию, а не дефект. Оно использует пересечение гибкости Git и автоматизации современных IDE для превращения события открытия репозитория в выполнение произвольного кода.»

Рекомендации для пользователей:

  • Проверьте файл .git/config перед открытием полученной директории в агенте, ища core.fsmonitor, core.hooksPath и фильтры clean/process
  • Выполните git config --get core.fsmonitor в любом репозитории, полученном как архив
  • Проверьте глобальную конфигурацию командой git config --global --list | grep fsmonitor
  • Отключите параметр по умолчанию: git config --global core.fsmonitor false
  • Разработчики должны отключать конфигурацию при фоновых вызовах, например: git -c core.fsmonitor=false status

На 2 сентября текущий релиз Codex CLI — 0.152.1, поэтому системы с версиями ниже 0.131.0 остаются уязвимыми.