Manifold Security heeft acht beveiligingsfouten onthuld in zeven AI-codeeragents voor de opdrachtregel, waarin de eigen Git-configuratie van een repository een opdracht benoemt die de agent op de machine van de ontwikkelaar uitvoert, waarvan er bij publicatie vier nog niet zijn gepatcht.
De opdracht wordt uitgevoerd als gebruiker, buiten de sandbox van de agent en zonder een goedkeuringsprompt, en voor exploitatie is het nodig dat de repository arriveert als bestanden met de .git-map intact, die een gedeeld archief, een gedeelde schijf, een synchronisatiemap of een USB-stick bewaart, terwijl een gewone kloon dat niet doet.
Er zijn oplossingen uitgebracht voor Goose, Claude Code en Cursor, terwijl Hermes Agent, Qwen Code, Grok Build en een tweede pad in Claude Code nog steeds door de repository geleverde opdrachten uitvoerden toen Manifold ze op 1 september opnieuw testte.
OpenAI publiceerde dezelfde dag drie eigen CVE’s die dezelfde klasse in Codex bestrijken, toegeschreven aan drie niet-verwante onderzoeksgroepen.
“De helper draait buiten de opdrachtsandbox van Codex en zonder een prompt voor goedkeuring door de gebruiker, waardoor door de aanvaller bestuurde code kan worden uitgevoerd met de rechten van de gebruiker. De code kan de bestanden van de gebruiker lezen, wijzigen of verwijderen en heeft toegang tot andere bronnen die beschikbaar zijn voor het account van de gebruiker”, aldus OpenAI in het record voor CVE-2026-19592.
Op Claude Code en Hermes Agent wordt de lading geactiveerd voordat de prompt voor het vertrouwen in de werkruimte wordt geaccepteerd; op Qwen Code, voordat de gebruiker zich heeft geauthenticeerd; en op Grok Build, bij de eerste toetsaanslag.
kern.fsmonitor is een Git-prestatie-instelling waarvan de waarde een commando is dat Git uitvoert om gewijzigde bestanden te identificeren, en Git leest het uit de eigen .git/config van de repository. Elke bewerking die de index vernieuwt, inclusief git status en git diff, voert dat commando uit.
De agenten roepen deze commando’s op de achtergrond op om te bepalen op welke tak ze zich bevinden en welke bestanden zijn gewijzigd, waardoor de configuratie van de repository onaangetast blijft.
Manifold, dat de bevindingen publiceerde als GitSpawnschreef vijf van de acht gedetailleerd op en zei dat het het patroon bij meer agenten vond dan het noemt.
“De kwetsbaarheid zit niet in het model, of in iets nieuws. Het zit in het gewone leidingwerk eronder, het subproces dat een agent voortbrengt bij het opstarten van de sessie om uit te zoeken waar het is”, aldus Manifold.
De volgende agenten en versies zijn getroffen:
- gans – Alle versies vóór 1.44.0, opgelost in 1.44.0
- Codex-CLI – 0,102,0 tot en met 0,130,0, vast in 0,131,0
- Codex Desktop voor macOS – 260202.0859 t/m 26.513.31313, vast in 26.519.22136
- Codex Desktop voor Windows – 26.304.38 tot en met 26.513.40821, opgelost in 26.519.21041, en Microsoft Store-pakket 26.304.38.0 tot en met 26.513.4821.0, opgelost in 26.519.2081.0
- Claude Code – Bevestigd door Manifold op 2.1.193 en opgelost door 2.1.196 op het core.fsmonitor-pad, waarbij het claude ultrareview-pad live werd bevestigd op 2.1.252
- Hermes-agent – 0.18.2 en 0.21.0 bevestigd door Manifold, oplossing in behandeling
- Qwen-code – 0.19.6 en 0.22.3 bevestigd door Manifold, oplossing in behandeling
- Grok Bouw – 0.2.93 en 1.0.13 bevestigd door Manifold, oplossing in behandeling
In goose bouwt het goose review commando zijn Git-aanroepen op met één configuratievlag, -c core.quotePath=off, en verwijdert niets anders.
GitHub heeft CVE-2026-72718 een CVSS 4.0-basisscore van 7,0 toegekend in een adviserende creditering van Francisco Rosales, de enige score die deze bevindingen hebben.
“Dus bij het uitvoeren van een goose review in een kwaadaardige repository wordt de code van de aanvaller uitgevoerd: geen ingediende prompt, geen modelaanroep, geen toolgoedkeuring, geen vertrouwensprompt. De opdracht wordt uitgevoerd voordat Goose ooit contact opneemt met het model”, aldus het advies.
Sonar rapporteerde dezelfde sink in april, merkte op dat Anthropic de opstartvolgorde al één keer had verplaatst om deze te sluiten, en identificeerde dezelfde omzeiling van het vertrouwensdialoogvenster in Visual Studio Code vóór 1.63.1 (CVE-2021-43891) en in JetBrains IDE’s vóór 2021.3.1 (CVE-2022-24346).
“In versie 2.0.34 werd Claude bijgewerkt op een manier die de specifieke kwetsbaarheid verzachtte door de git-status niet langer uit te voeren voordat de gebruiker het vertrouwensdialoogvenster had goedgekeurd. Er bleef echter een gerelateerd probleem bestaan”, aldus Sonar.
Versie 2.0.34 is uitgebracht op 5 november 2025 en Manifold rapporteert hetzelfde opstartgedrag als in 2.1.193, die op 25 juni 2026 is uitgebracht.
Anthropic heeft eerder pre-trust uitvoeringsfouten in Claude Code onthuld, en zijn advies van juni voor CVE-2026-55607 identificeert de uitvoering van git fsmonitor tijdens werkboombewerkingen.
Wat nog steeds niet is gepatcht
Vijf van de rapporten van Manifold kwamen terug als duplicaten van bevindingen die andere onderzoekers onafhankelijk van elkaar hadden ingediend, één daarvan op dezelfde dag.
De onderzoekers rapporteerden de Claude Code core.fsmonitor-bevinding op 26 juni en zeggen dat deze op 29 juni in 2.1.196 was opgelost. Het rapport werd gesloten als een duplicaat van een eerder die dag ingediend rapport, zei Manifold.
Anthropic publiceerde er geen advies over, en The Hacker News bevestigde op 2 september dat het gepubliceerde advies van de leverancier voor het npm-pakket geen van de bevindingen van Claude Code dekt.
Het tweede Claude Code-pad, bereikt via claude ultrareview, schakelt een andere Git-configuratiesleutel in die Manifold heeft achtergehouden. Tegelijkertijd is het probleem live en Manifold bevestigde het op 1 september op 2.1.252, tegen de huidige release 2.1.258. Geen enkele bron vermeldt of de volgende releases het hebben gesloten.
Alibaba’s beveiligingsreactiecentrum accepteerde het Qwen Code-rapport op 7 juli. Hacker News bevestigde op 2 september via het npm-register dat 0.22.3, de versie die Manifold opnieuw heeft getest, de laatst gepubliceerde release is.
De Hermes-agent van Nous Research, die in juli onbeheerd door een operator werd gebruikt bij een inbraak op een Thais overheidsnetwerk, deed zes contactpogingen via vijf kanalen en liet het particuliere advies onbeheerd achter, zei Manifold.
VulnCheck toegewezen CVE-2026-71963aldus Manifold. The Hacker News vond op 2 september geen gepubliceerd record voor die identificatie in de CVE-lijst van MITRE, waar de identificaties aan weerszijden gepubliceerde VulnCheck-records zijn.
xAI sloot een eerder rapport van dezelfde klasse af als informatief op 1 juli. Het sloot het rapport van Manifold van 14 juli af als een duplicaat daarvan.
Uit afzonderlijk onderzoek naar dezelfde 0.2.93-build bleek dat Grok Build hele Git-repository’s naar xAI-opslag uploadde, wat het bedrijf op X aanpakte in plaats van via een advies.
Manifold documenteerde dezelfde klasse drie weken eerder in Cursor CLI, waar een door de repository geleverd setup-commando werd uitgevoerd vóór de workspace-trust-prompt en buiten de sandbox.
Geen enkele bron meldt exploitatie van een van deze bevindingen. The Hacker News controleerde op 2 september versie 2026.09.01 de catalogus Known Exploited Vulnerabilities van de US Cybersecurity and Infrastructure Security Agency met 1.687 vermeldingen en vond geen van de genoemde CVE’s.
“FSMonitor-misbruik maakt gebruik van een legitieme functie, niet van een bug. Het maakt gebruik van de kruising van Git’s flexibiliteit en de automatisering van moderne IDE’s om een open gebeurtenis in de repository om te zetten in code-uitvoering”, zei Cobalt in december in een red-team-artikel.
Gebruikers wordt geadviseerd de volgende controles uit te voeren:
- Inspecteer .git/config voordat u een ontvangen map opent met een agent, zoek naar core.fsmonitor, core.hooksPath en attr.tree naast een opschoon- of procesfilter
- Voer git config –get core.fsmonitor uit in elke repository die als bestanden is binnengekomen
- Voer git config –global –list | uit grep fsmonitor om de globale configuratie te controleren
- Stel git config –global core.fsmonitor false in om de instelling standaard uit te schakelen
- Leveranciers expediteurs verwijderen de configuratie bij achtergrondaanroepen, bijvoorbeeld git -c core.fsmonitor=false status
De huidige release van Codex CLI is 0.152.1 vanaf 2 september, dus installaties die onder 0.131.0 zijn vastgezet, blijven zichtbaar.