📰 Informação fresquinha chegando para você!

Não deixe essa passar: clique e saiba tudo!

Apoie esse projeto de divulgacao de noticias! Clique aqui
A Manifold Security divulgou oito falhas de segurança em sete agentes de codificação de IA de linha de comando, nos quais a configuração Git do próprio repositório nomeia um comando que o agente executa na máquina do desenvolvedor, quatro deles ainda sem correção na publicação.

O comando é executado como o usuário, fora da sandbox do agente e sem solicitação de aprovação, e a exploração exige que o repositório chegue como arquivos com seu diretório .git intacto, que um arquivo compartilhado, uma unidade compartilhada, uma pasta de sincronização ou um pendrive preservam, enquanto um clone comum não.

Correções foram enviadas para goose, Claude Code e Cursor, enquanto Hermes Agent, Qwen Code, Grok Build e um segundo caminho em Claude Code ainda estavam executando comandos fornecidos pelo repositório quando o Manifold os testou novamente em 1º de setembro.

A OpenAI publicou três CVEs próprios no mesmo dia, cobrindo a classe idêntica no Codex, creditados a três grupos de pesquisa não relacionados.

“O auxiliar é executado fora da caixa de proteção de comando do Codex e sem um prompt de aprovação do usuário, permitindo que o código controlado pelo invasor seja executado com os privilégios do usuário. O código pode ler, alterar ou excluir os arquivos do usuário e acessar outros recursos disponíveis para a conta do usuário”, disse OpenAI no registro para CVE-2026-19592.

No Claude Code e no Hermes Agent, a carga útil é acionada antes que o prompt de confiança do espaço de trabalho seja aceito; no Código Qwen, antes da autenticação do usuário; e no Grok Build, ao primeiro pressionamento de tecla.

core.fsmonitor é uma configuração de desempenho do Git cujo valor é um comando que o Git executa para identificar arquivos alterados e o Git os lê no próprio .git/config do repositório. Qualquer operação que atualize o índice, incluindo git status e git diff, executa esse comando.

Os agentes chamam esses comandos em segundo plano para determinar em qual branch eles estão e quais arquivos foram alterados, deixando a configuração do repositório intacta.

A Manifold, que publicou as descobertas como GitSpawn, escreveu detalhadamente cinco das oito e disse que encontrou o padrão em mais agentes do que nomeia.

“A vulnerabilidade não está no modelo, nem em nada novo. Está no encanamento comum por baixo, o subprocesso que um agente gera na inicialização da sessão para descobrir onde está”, disse Manifold.

Os seguintes agentes e versões são afetados -

goose - Todas as versões anteriores à 1.44.0, corrigidas na 1.44.0

CLI do Codex - 0.102.0 a 0.130.0, corrigido em 0.131.0

Codex Desktop para macOS - 260202.0859 a 26.513.31313, corrigido em 26.519.22136

Codex Desktop para Windows - 26.304.38 a 26.513.40821, corrigido em 26.519.21041, e pacote da Microsoft Store 26.304.38.0 a 26.513.4821.0, corrigido em 26.519.2081.0

Código Claude - confirmado pelo Manifold em 2.1.193 e corrigido por 2.1.196 no caminho core.fsmonitor , com o caminho claude ultrareview confirmado ao vivo em 2.1.252

Agente Hermes - 0.18.2 e 0.21.0 confirmados pelo Manifold, correção pendente

Código Qwen - 0.19.6 e 0.22.3 confirmados pelo Manifold, correção pendente

Grok Build - 0.2.93 e 1.0.13 confirmados pelo Manifold, correção pendente

No goose, o comando goose review cria suas invocações do Git com um sinalizador de configuração, -c core.quotePath=off, e não remove mais nada.

O GitHub atribuiu ao CVE-2026-72718 uma pontuação básica do CVSS 4.0 de 7,0 em um comunicado que dá crédito a Francisco Rosales, a única pontuação que qualquer uma dessas descobertas carrega.

“Portanto, executar a revisão do goose dentro de um repositório malicioso executa o código do invasor – nenhum prompt enviado, nenhuma chamada de modelo, nenhuma aprovação de ferramenta, nenhum prompt de confiança. O comando é executado antes que o goose entre em contato com o modelo”, disse o comunicado.

O Sonar relatou o mesmo coletor em abril, observou que a Anthropic já havia movido a sequência de inicialização uma vez para fechá-la e identificou o mesmo desvio de diálogo de confiança no Visual Studio Code antes de 1.63.1 (CVE-2021-43891) e em IDEs JetBrains antes de 2021.3.1 (CVE-2022-24346).

"Na versão 2.0.34, Claude foi atualizado de uma forma que mitigou a vulnerabilidade específica ao não executar mais o git status antes que o usuário aprovasse a caixa de diálogo de confiança. No entanto, um problema relacionado persistiu", disse Sonar.

A versão 2.0.34 foi enviada em 5 de novembro de 2025 e o Manifold relata o mesmo comportamento de inicialização presente novamente em 2.1.193, lançado em 25 de junho de 2026.

A Anthropic já divulgou falhas de execução pré-trust no Claude Code, e seu comunicado de junho para CVE-2026-55607 identifica a execução do git fsmonitor durante operações de árvore de trabalho.

O que ainda não foi corrigido

Cinco dos relatórios do Manifold voltaram como duplicatas de descobertas que outros pesquisadores haviam arquivado de forma independente, um deles no mesmo dia.

Os pesquisadores relataram a descoberta do Core.fsmonitor do Código Claude em 26 de junho e dizem que foi corrigido em 2.1.196 em 29 de junho. O relatório foi fechado como uma duplicata de um apresentado anteriormente naquele dia, disse Manifold.

A Anthropic não publicou nenhum comunicado sobre ele, e o The Hacker News confirmou em 2 de setembro que o registro de aconselhamento publicado pelo fornecedor para o pacote npm cobre
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #configurações #.git #maliciosas #podem #fazer #com #que #claude, #codex, #cursor #e #outros #agentes #de #ia #executem #código #invasor
💡 Compartilhe e ajude nosso projeto a crescer!

Post a Comment