🛡 GitSpawn: репозиторий с флешки исполняет код через CLI-агенты
Francisco Rosales из Manifold Security показал: CLI-агенты собирают контекст через git и не вычищают его настройки. Триггер — core.fsmonitor в .git/config: репозиторий, попавший на диск файлами, исполняет свой код вне песочницы. Пропатчены Claude Code, Goose, Codex и Cursor; без патчей — Qwen Code, Grok Build, Hermes Agent.
🌍 Это не уязвимость модели, а дефект фонового git-сбора без санитизации конфига: тот же класс уже находили в GitHub Copilot CLI. Четыре из восьми находок без патча.
👤 Не открывайте агентом репозитории, пришедшие файлами (архив, флешка), без проверки .git/config. Обновите Claude Code до 2.1.196+, Goose до 1.44.0+; для остальных патчей нет — ручная проверка конфига обязательна.
Источник 1: https://www.manifold.security/blog/ai-coding-agents-git-hijack Источник 2: https://github.com/aaif-goose/goose/security/advisories/GHSA-r5pp-p5r8-466r
