Проблема возникает во время фонового сбора контекста. Агент хочет узнать текущую ветку, изменённые файлы или состояние проекта и запускает обычный
git status либо git diff. Однако некоторые продукты не очищали настройки из .git/config. Параметр core.fsmonitor может содержать путь к программе, которую Git запускает при обновлении индекса. Вредоносный проект подменяет такой путь своей командой.В результате код выполняется с правами самого разработчика, вне песочницы ИИ-агента и без запроса на подтверждение. Атакующий потенциально получает доступ к SSH-ключам, облачным учётным данным, токенам из окружения, локальным репозиториям и другим файлам пользователя. Claude Code в одном из сценариев запускал опасную цепочку ещё до принятия запроса доверия к рабочей папке. Qwen Code мог сработать до авторизации пользователя, а Grok Build запускал Git уже при первом нажатии клавиши.
Есть существенное ограничение. Обычное клонирование вредоносного репозитория через Git не переносит чужой
.git/config, поэтому одной ссылки на GitHub для атаки недостаточно. Проект должен попасть на компьютер вместе с каталогом .git, например, внутри ZIP-архива, синхронизируемой папки, общей сетевой директории или с внешнего накопителя. Именно архивы исследователи использовали при проверке.Всего Manifold Security нашла восемь проблем в семи агентах. К моменту раскрытия обычный сценарий Claude Code исправили в версии 2.1.196, Goose в версии 1.44.0, а OpenAI Codex и Cursor также получили исправления. Для Goose уязвимости присвоили CVE-2026-72718 с оценкой 7,0 балла.
Четыре варианта на 1 сентября оставались открытыми. Manifold Security повторно подтвердила проблему в Qwen Code 0.22.3, Grok Build 1.0.13, Hermes 0.21.0 и отдельном режиме
ultrareview в Claude Code 2.1.252. Уязвимость Hermes получила номер CVE-2026-71963 . Для варианта Claude Code исследователи даже не раскрыли конкретный опасный параметр Git, пока разработчики не выпустят исправление.Авторы исследования советуют проверять
.git/config перед открытием полученных в виде файлов проектов и обращать внимание на настройки, способные запускать программы. Разработчикам агентов рекомендуют отключать опасные параметры при фоновых вызовах Git. История GitSpawn показывает неожиданную слабость нового поколения инструментов: модель может быть защищена, а привычная служебная команда под ней всё равно откроет дверь атакующему.